当前位置: 首页 > news >正文

网站手机优化百度站长平台推出网站移动化大赛

网站手机优化,百度站长平台推出网站移动化大赛,注册公司邮箱需要什么,体育热点新闻一、漏洞原理 SSRF 服务端请求伪造 原理#xff1a;在某些网站中提供了从其他服务器获取数据的功能#xff0c;攻击者能通过构造恶意的URL参数#xff0c;恶意利用后可作为代理攻击远程或本地的服务器。 二、SSRF的利用 1.对目标外网、内网进行端口扫描。 2.攻击内网或本…一、漏洞原理 SSRF 服务端请求伪造 原理在某些网站中提供了从其他服务器获取数据的功能攻击者能通过构造恶意的URL参数恶意利用后可作为代理攻击远程或本地的服务器。 二、SSRF的利用 1.对目标外网、内网进行端口扫描。 2.攻击内网或本地的程序或应用 3.利用file协议读取本地文件 4.利用get攻击外网或内网的web应用 三、防御方式 1.对提交的URL进行过滤如过滤格式为127.0.0.1的ip 2.规定结尾的后缀 3.短链接 4.符号 5.将十进制数改为其他进制 6.文件上传 四、常见协议利用 http查看内网主机端口是否存在。 file读取服务器本地文件访问本地的静态资源 dict协议探测端口和服务指纹攻击redis写入定时任务进行反弹shell gopher发送POST或GET请求用来攻击内网应用redismysqlfastCGIsmtp等 五、靶场实践 内网访问 提示信息尝试访问位于127.0.0.1的flag.php吧 首先在网站页面构造一个Payload访问百度结果是进入到了百度页面那么说明此处存在SSRF漏洞 根据提示信息访问127.0.0.1下的flag.php文件 ?urlhttp://127.0.0.1/flag.php伪协议读取文件 提示信息尝试去读取一下Web目录下的flag.php吧 /var/www/html目录是Web服务器(linux)的默认根目录也被称为Web根目录 根据提示信息构造payload ?urlfile:var/www/html/flag.php端口扫描 提示信息来来来性感CTFHub在线扫端口,据说端口范围是8000-9000哦。 **说明flag是在127.0.0.1网址某个端口下 构造payload ?url/http:127.0.0.1:xxxx #使用burp进行端口爆破返回拒绝连接错误说明端口存在1 在此根据长度的不同便可知知道此网站的正确的端口为8894 最终payload ?url/http:127.0.0.1:8894
http://www.hkea.cn/news/14488445/

相关文章:

  • 网站标题权重凡客诚品网站建设策划书
  • 深圳网站制作比较好公司南充房价2023新楼盘房价
  • 如皋市建设局网站手机数据线东莞网站建设
  • 郑州网站优化平台仓库常用erp系统
  • wordpress文章加预览图苏州优化网站
  • 织梦m网站伪静态建设公司的网站首页
  • 免费的企业网站模板怎么做网站赚大钱
  • 郴州市宜章网站建设河北 保定 网站建设
  • 网站建设自学多长时间wordpress list
  • 网站建设模板制作是什么意思wordpress 被入侵 删文章
  • 建材网站建设哪家动漫设计与制作学费
  • 网站建设 淄博 兼职专做投放广告网站
  • 网站标题具体怎样优化北京昌平网站设计
  • 网站怎么做才能赚钱吗网页设计师考试报名
  • 做网站的标签什么意思wordpress建设企业网站
  • 自适应产品网站模板自有品牌如何推广
  • 公司想建立一个网站吗360网站seo怎么做
  • 广州比较好的网站建设哪家好怎么推广自己的qq群
  • 湖北建设厅网站怎么打不开wordpress 树形分类
  • 长沙做网站设计的公司网络营销的内容主要有哪些
  • 南通网站建设苏鹏网络网站后台
  • 怎样给网站做一张背景代理注册公司代理费多少钱
  • 郑州seo网站有优化淄博微网站建设
  • 郑州企业自助建站网站托管团队
  • 公积金网站建设方案公章电子版在线制作
  • 住房与城乡建设局网站建网站怎么做
  • 携程网站联盟网站建设的课程设计
  • 科技部网站方案wordpress 视频 播放器插件
  • 网站制作合同apache安装WordPress
  • php怎么做网站快做外贸自己做网站么