《网络安全学习》 第四部分-----SSRF服务器端请求伪造

本文详细介绍了SSRF漏洞的概念、危害、常见应用场景,以及如何发现和防御此类漏洞。通过实例展示了如何利用SSRF进行端口扫描、内部服务攻击,并探讨了绕过防御的技巧。同时,提供了《网络安全学习》系列教程的其他章节链接,旨在帮助读者全面了解网络安全知识。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

SSRF(Server-side Request Forgery),由于某些应用需要调用其他服务器上的资源,需要传入一个目的地址供服务器去请求,假设这个目标地址被攻击者攻击控制,就可以访问服务器内网的其他服务

SSRF漏洞的危害

  1. 可以对外网、服务器所在内网、本地进行端口扫描,获取一些服务的banner信息;
  2. 攻击运行在内网或本地的应用程序(比如溢出);
  3. 对内网web应用进行指纹识别,通过访问默认文件实现;
  4. 攻击我内外网的web应用,主要是使用get参数就可以实现的攻击(比如struts2,sqli等);
  5. 利用file协议读取本地文件等。

SSRF漏洞经常出现的场景
1.分享:通过URL地址分享网页内容
2.转码服务:通过URL地址把原地址的网页内容调优,使其适合手机屏幕浏览
3.在线翻译:通过URL地址翻译对应文本的北荣
4.图片加载与下载:通过URL地址加载或下载图片
5.图片、文章收藏功能
6.未公开的api实现以及其他调用URL功能
7.从URL关键字中寻找
share、wap、url、link、sr

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

tomatocc

赏杯咖啡

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值