当前位置: 首页 > news >正文

模板网站也需要服务器吗男女做那个的的视频网站

模板网站也需要服务器吗,男女做那个的的视频网站,万州网站建设果园路,广告策划书封面一、漏洞原理 SSRF 服务端请求伪造 原理:在某些网站中提供了从其他服务器获取数据的功能,攻击者能通过构造恶意的URL参数,恶意利用后可作为代理攻击远程或本地的服务器。 二、SSRF的利用 1.对目标外网、内网进行端口扫描。 2.攻击内网或本…

一、漏洞原理

SSRF 服务端请求伪造
原理:在某些网站中提供了从其他服务器获取数据的功能,攻击者能通过构造恶意的URL参数,恶意利用后可作为代理攻击远程或本地的服务器。

二、SSRF的利用

1.对目标外网、内网进行端口扫描。
2.攻击内网或本地的程序或应用
3.利用file协议读取本地文件
4.利用get攻击外网或内网的web应用

三、防御方式

1.对提交的URL进行过滤,如过滤格式为127.0.0.1的ip
2.规定结尾的后缀
3.短链接
4.@符号
5.将十进制数改为其他进制
6.文件上传

四、常见协议利用

http:查看内网主机端口是否存在。
file:读取服务器本地文件,访问本地的静态资源
dict:协议探测端口和服务指纹,攻击redis,写入定时任务,进行反弹shell
gopher:发送POST或GET请求,用来攻击内网应用redis,mysql,fastCGI,smtp等

五、靶场实践

内网访问

提示信息:尝试访问位于127.0.0.1的flag.php吧

首先在网站页面构造一个Payload访问百度,结果是进入到了百度页面,那么说明此处存在SSRF漏洞

image.png

根据提示信息,访问127.0.0.1下的flag.php文件

?url=http://127.0.0.1/flag.php

image.png

伪协议读取文件

提示信息:尝试去读取一下Web目录下的flag.php吧
image.png

/var/www/html目录是Web服务器(linux)的默认根目录,也被称为Web根目录

根据提示信息构造payload

?url=file:var/www/html/flag.php

image.png

端口扫描

提示信息:来来来性感CTFHub在线扫端口,据说端口范围是8000-9000哦。

image.png
**说明flag是在127.0.0.1网址某个端口下

构造payload

?url/http:127.0.0.1:xxxx #使用burp进行端口爆破,返回拒绝连接错误,说明端口存在

1
在此,根据长度的不同便可知知道此网站的正确的端口为8894


最终payload

?url/http:127.0.0.1:8894
http://www.yayakq.cn/news/661386/

相关文章:

  • 网站设计规划说明书北海 做网站 英文
  • 站长源码之家wordpress国内打开速度慢
  • 那些做app网站的怎么寻找客户的无极磁铁网站
  • 自如网站做的好 服务做设计开店的网站
  • 网站开发人员需求有什么网站是可以做动态图的
  • 中国建信网官网青岛官网优化推广
  • 房产中介网站开发与设计代码织梦网站地图
  • 网站开发 php 实例教程苏州凌云建设有限公司
  • 北大青鸟网站建设聊城网站建设推广
  • 门户网站是如何做引流的网站开发建立站点
  • 网站如何在百度刷排名微信如何做商城网站
  • 网站开发外包合同wordpress首页中不显示文章
  • 网站设计要学什么推荐几个设计网站
  • 绍兴h5建站广州推广seo
  • cms内容网站管理系统适合小公司的记账软件
  • 贵州住房与城乡建设厅网站大连网络推广网站优化找哪家好
  • 网站建设开发设计营销公司厦门简单网页设计主题
  • 中国化工建设网站设计图片的手机软件
  • 官方网站建设的重要性公司怎样做网站
  • 男女做的那些事情的网站做空视频文件的网站
  • 做全英文网站企业网站维护与销售
  • 个人网站谢谢丰都专业网站建设公司
  • 网站工作室模板青岛网站seo分析
  • 做时尚网站的目的网站百度收录要多久
  • 为什么要做一个营销型网站兰州seo外包公司
  • 深圳网站开发哪个公司好全屋定制装修加盟网
  • wrix 网站开发php做商城网站建设
  • 请问哪个网站可以做二类学分做微信首图的网站
  • 哪些网站教你做美食的wordpress会员中心主题
  • 西安优化网站推广网站模板有后台