当前位置: 首页 > news >正文

名作之壁吧网站建设今日最火的新闻

名作之壁吧网站建设,今日最火的新闻,邢台有什么网站,vs做的网站怎么放到iis中如何理解服务器端请求伪造(SSRF)类漏洞当服务器向用户提交的未被严格校验的URL发起请求的时候,就有可能会发生服务器端请求伪造(SSRF,即Server-Side Request Forgery)攻击。SSRF是由攻击者构造恶意请求URL&…

如何理解服务器端请求伪造(SSRF)类漏洞

当服务器向用户提交的未被严格校验的URL发起请求的时候,就有可能会发生服务器端请求伪造(SSRF,即Server-Side Request Forgery)攻击。

SSRF是由攻击者构造恶意请求URL,由服务端发起请求的安全漏洞。攻击者可以利用SSRF漏洞来攻击到内部系统,因为服务器请求天然发生在系统内部。SSRF 形成的原因大都是由于服务端提供了从其他服务端应用获取数据的功能,但又没有对目标地址做校验与限制。

应用程序为了给用户提供更多更方便的功能,从另一个URL获取数据的场景越来越多,因此SSRF漏洞也越来越多。此外,由于云服务和体系结构的复杂性,SSRF攻击产生的影响也越来越大。

举个例子

假设一个电商网站,展示商品详情的时候也同时展示库存数量,库存数量需要提供商品详情信息的后端服务通过REST API查询其他后端服务得到,而其他后端服务的URL地址直接包含在查询商品详情的接口中,作为此接口的一个参数。所以展示商品详情界面会发出如下请求:

POST/product/detail HTTP/1.0
Content-Type: application/json{"productId:66","stockApi":"http://stock.xxx.com/stock/detail"}

这种情况下,攻击者可以通过修改请求参数stockApi以指定任意URL,例如:

POST/product/detail HTTP/1.0
Content-Type: application/json{"productId:66","stockApi":"http://localhost/admin"}

此时,服务端就会访问http://localhost/admin并将其内容返回给用户,攻击者就可以采用这用方式来尝试获取到服务器相关的信息。

如何预防SSRF攻击

  • 严格校验用户输入的URL,可以使用白名单过滤来限制输入,只允许特定的协议、主机和端口。

  • 不要把原始的响应数据返回给客户端。

  • 限制Web应用程序的网络访问权限,可以让远程资源访问功能使用单独的网络。

  • 限制Web应用程序对服务器端资源的访问权限,可以使用访问控制列表(ACL)来限制应用程序可以访问的URL和端口。

  • 加强代码审核,通过人工审核和自动化审核工具审核的方式来发现潜在的SSRF漏洞。

http://www.khdw.cn/news/61401.html

相关文章:

  • 整形医院网站建设网络营销和传统营销的区别有哪些
  • qq号码提取网站从哪里找网络推广公司
  • 企业系统管理平台乐陵seo外包
  • 建设企业网站的需求分析线下营销方式主要有哪些
  • php做的网站怎么打开品牌推广专员
  • 企业网站源码搜一品资源b站视频推广怎么买
  • 工商网官网百度优化怎么做
  • 临沂做网站推广的公司无锡百度公司王东
  • 网站建设banner长沙网站策划
  • wordpress管理页面优化网站排名
  • 政务公开和网站建设站长工具seo综合查询推广
  • 网站的广告语应该怎么做优化品牌seo关键词
  • 旅游网站建设背景国内搜索引擎排名2022
  • 宁夏交通建设股份有限公司网站泰安seo公司
  • 免费个人网站模板杭州网站关键词排名
  • 网站建设相关的书籍朝阳区搜索优化seosem
  • 织梦播放器网站企业网站制作公司
  • 在哪个网站里下载的图片可以做展架软文写作的三个要素
  • wordpress头部文件seo网站关键词优化方式
  • 学做网站赚钱方法windows优化大师的优点
  • 网站建设工作目标站长统计网站大全
  • 网站建设 产品拍照百度快照手机版网页版
  • 综合门户网站建设seo目标关键词优化
  • 如何将自己做的网站推广出去如何申请一个网站域名
  • 新做的网站如何网站优化推广公司
  • c可以做网站吗好用的搜索引擎
  • php做网站用什么软件网络平台怎么创建需要多少钱
  • 电子商务是坑人专业吗佛山seo整站优化
  • 广元建设银行网站2020年百度搜索排名
  • 交易类网站建设费用世界球队实力排名