
SSRF
文章平均质量分 76
wj33333
cv工程师
展开
-
【SSRC】Weblogic SSRF漏洞
Weblogic中存在一个SSRF漏洞,利用该漏洞可以发送任意HTTP请求,进而攻击内网中redis、fastcgi等脆弱组件。来注入换行符,而某些服务(如redis)是通过换行符来分隔每条命令,也就说我们可以通过该SSRF攻击内网中的redis服务器。Weblogic的SSRF有一个比较大的特点,其虽然是一个“GET”请求,但是我们可以通过传入。首先,通过ssrf探测内网中的redis服务器(docker环境的网段一般是172.*),可访问的端口将会得到错误,一般是返回status code(如下图)。原创 2023-11-17 21:10:00 · 388 阅读 · 0 评论 -
【SSRF】01ctfer【SSRF】SSRF Training
01ctfer【SSRF】SSRF Training原创 2023-11-17 12:01:34 · 118 阅读 · 0 评论 -
【SSRF】服务端请求伪造的理解
攻击者在此场景下,利用这个功能,可以精心构造URL 请求,以服务器的身份或以服务器的角度发起攻击。类似于百度识图功能,服务器从用户侧获取URL 地址,访问该URL 地址。服务器直接返回URL 请求的结果,让攻击者可以知道更多细节。服务器接收用户侧URL 地址时,没有做限制或限制不足。相当于,服务器替用户发送URL 请求。⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐ 高危。攻击的对象以内网资产为主要目标。服务器替用户发送URL 请求。原创 2023-11-17 11:37:24 · 100 阅读 · 0 评论