当前位置: 首页 > news >正文

网站建设合同 费用网站设计特别好的公司

网站建设合同 费用,网站设计特别好的公司,圣诞树html网页代码,网站建设现在市场大不大如何理解服务器端请求伪造(SSRF)类漏洞当服务器向用户提交的未被严格校验的URL发起请求的时候,就有可能会发生服务器端请求伪造(SSRF,即Server-Side Request Forgery)攻击。SSRF是由攻击者构造恶意请求URL&…

如何理解服务器端请求伪造(SSRF)类漏洞

当服务器向用户提交的未被严格校验的URL发起请求的时候,就有可能会发生服务器端请求伪造(SSRF,即Server-Side Request Forgery)攻击。

SSRF是由攻击者构造恶意请求URL,由服务端发起请求的安全漏洞。攻击者可以利用SSRF漏洞来攻击到内部系统,因为服务器请求天然发生在系统内部。SSRF 形成的原因大都是由于服务端提供了从其他服务端应用获取数据的功能,但又没有对目标地址做校验与限制。

应用程序为了给用户提供更多更方便的功能,从另一个URL获取数据的场景越来越多,因此SSRF漏洞也越来越多。此外,由于云服务和体系结构的复杂性,SSRF攻击产生的影响也越来越大。

举个例子

假设一个电商网站,展示商品详情的时候也同时展示库存数量,库存数量需要提供商品详情信息的后端服务通过REST API查询其他后端服务得到,而其他后端服务的URL地址直接包含在查询商品详情的接口中,作为此接口的一个参数。所以展示商品详情界面会发出如下请求:

POST/product/detail HTTP/1.0
Content-Type: application/json{"productId:66","stockApi":"http://stock.xxx.com/stock/detail"}

这种情况下,攻击者可以通过修改请求参数stockApi以指定任意URL,例如:

POST/product/detail HTTP/1.0
Content-Type: application/json{"productId:66","stockApi":"http://localhost/admin"}

此时,服务端就会访问http://localhost/admin并将其内容返回给用户,攻击者就可以采用这用方式来尝试获取到服务器相关的信息。

如何预防SSRF攻击

  • 严格校验用户输入的URL,可以使用白名单过滤来限制输入,只允许特定的协议、主机和端口。

  • 不要把原始的响应数据返回给客户端。

  • 限制Web应用程序的网络访问权限,可以让远程资源访问功能使用单独的网络。

  • 限制Web应用程序对服务器端资源的访问权限,可以使用访问控制列表(ACL)来限制应用程序可以访问的URL和端口。

  • 加强代码审核,通过人工审核和自动化审核工具审核的方式来发现潜在的SSRF漏洞。

http://www.yayakq.cn/news/313003/

相关文章:

  • 中国航天空间站最新消息水利建设工程网站
  • 沭阳苏奥产业园做网站海外域名注册网站
  • 商业网站建设公司网站建设电商
  • 做百科网站河南大学学科建设处网站
  • 建站精灵网站模板设计简单的网站
  • 企业网站建设专家淄博网站网站建设
  • 做网站需要哪些条件wordpress自动视频播放器
  • 广州自助建站网站服务器建设商
  • 上海大型网站建设公司百度地图在线使用导航系统
  • 电商培训网站当下最火的购物平台
  • 桂林做网站建设的公司怎么网站建设多少钱
  • 找最新游戏做视频网站怎么学好网站建设
  • 贸易网站建站网站建设的定位
  • 深圳建网站兴田德润团队添加网站图标
  • 查询建设工程规范的网站福田公司官网
  • 辽宁专业模板网站建设公司wordpress 找不到主题
  • 企业网站内容如何更新wordpress admin密码md5
  • 中山市网站建设汕头网站搭建多少钱
  • 资阳网站网站建设设计头像网站免费推荐
  • 有哪些学校的网站做的好处闸北企业网站建设
  • python如何建网站建设微信小程序开发需要学什么
  • 兖州网站建设推广找做网站的公司好
  • 网站开发设计的技术路线长沙做网站kaodezhu
  • 广东省建设监理协会网站 首页中国品牌设计公司
  • 国企有没有必要建设网站国家高新技术企业认定申请条件
  • 上杭网站设计公司中国服务外包网网址
  • 演示网站怎么做公司名字大全10000个
  • 58网站怎么样做效果会更好永久免费的连外网的软件
  • 加强公司内部网站建设广州商城网站建设地址
  • 惠州网站制作网站保定制作网站软件