SSRF(Server-Side Request Forgery:服务器端请求伪造) 是一种由攻击者构造形成由服务端发起请求的一个安全漏洞。一般情况下,SSRF是要目标网站的内部系统。(因为他是从内部系统访问的,所以可以通过它攻击外网无法访问的内部系统,也就是把目标网站当中间人)
SSRF漏洞可利用的用途
curl_init函数
file_get_contents函数
用了它的服务器访问了百度,而不是我访问了百度,所以是漏洞
下面是乌云网站找的一些实例,随便写几个
大多是利用Redis的6379未授权访问漏洞,就是没有修改默认端口,没有设置密码。进入内网的