当前位置: 首页 > news >正文

食品饮料网站建设大二网页设计作业成品

食品饮料网站建设,大二网页设计作业成品,浙江省建设网站,做婚恋网站要多少钱如何理解服务器端请求伪造(SSRF)类漏洞当服务器向用户提交的未被严格校验的URL发起请求的时候,就有可能会发生服务器端请求伪造(SSRF,即Server-Side Request Forgery)攻击。SSRF是由攻击者构造恶意请求URL&…

如何理解服务器端请求伪造(SSRF)类漏洞

当服务器向用户提交的未被严格校验的URL发起请求的时候,就有可能会发生服务器端请求伪造(SSRF,即Server-Side Request Forgery)攻击。

SSRF是由攻击者构造恶意请求URL,由服务端发起请求的安全漏洞。攻击者可以利用SSRF漏洞来攻击到内部系统,因为服务器请求天然发生在系统内部。SSRF 形成的原因大都是由于服务端提供了从其他服务端应用获取数据的功能,但又没有对目标地址做校验与限制。

应用程序为了给用户提供更多更方便的功能,从另一个URL获取数据的场景越来越多,因此SSRF漏洞也越来越多。此外,由于云服务和体系结构的复杂性,SSRF攻击产生的影响也越来越大。

举个例子

假设一个电商网站,展示商品详情的时候也同时展示库存数量,库存数量需要提供商品详情信息的后端服务通过REST API查询其他后端服务得到,而其他后端服务的URL地址直接包含在查询商品详情的接口中,作为此接口的一个参数。所以展示商品详情界面会发出如下请求:

POST/product/detail HTTP/1.0
Content-Type: application/json{"productId:66","stockApi":"http://stock.xxx.com/stock/detail"}

这种情况下,攻击者可以通过修改请求参数stockApi以指定任意URL,例如:

POST/product/detail HTTP/1.0
Content-Type: application/json{"productId:66","stockApi":"http://localhost/admin"}

此时,服务端就会访问http://localhost/admin并将其内容返回给用户,攻击者就可以采用这用方式来尝试获取到服务器相关的信息。

如何预防SSRF攻击

  • 严格校验用户输入的URL,可以使用白名单过滤来限制输入,只允许特定的协议、主机和端口。

  • 不要把原始的响应数据返回给客户端。

  • 限制Web应用程序的网络访问权限,可以让远程资源访问功能使用单独的网络。

  • 限制Web应用程序对服务器端资源的访问权限,可以使用访问控制列表(ACL)来限制应用程序可以访问的URL和端口。

  • 加强代码审核,通过人工审核和自动化审核工具审核的方式来发现潜在的SSRF漏洞。

http://www.dt0577.cn/news/33455.html

相关文章:

  • 博山政府网站建设公司互联网广告投放
  • 如何用html做网站头像产品宣传推广策划
  • 潍坊网站建设公司慕枫怎么推广淘宝店铺
  • 孝感网站建设软件b2b电商平台有哪些
  • 网站计划任务怎么做杭州排名优化公司电话
  • app建设网站产品推广网站哪个好
  • 郑州网页开发的公司seo网站排名优化公司哪家好
  • 静态网站 源码北京千锋教育培训机构怎么样
  • 品牌型网站制作哪seochan是什么意思
  • 个人电商网站建设范例苏州关键词seo排名
  • 做专门的表白网站公司网站设计要多少钱
  • 网站建设人员的安排seo网站seo
  • 什么叫网页什么叫网站菏泽地网站seo
  • wordpress百度自动推送安装失败桌子seo关键词
  • 赣州九一人才网手机版seo百科大全
  • 网站建设kpi考核网络优化的基本方法
  • 通过网站做国际贸易的成本西安关键字优化哪家好
  • 上海做网站找哪家好如何优化网站排名
  • 图标设计免费 logoseo优化排名教程百度技术
  • 龙溪网站建设企业seo营销排名
  • 做海淘的网站要哪些证百度seo怎么做网站内容优化
  • 容桂销售型网站建设网络代运营推广
  • 杭州包装网站建设方案全网最好的推广平台
  • 帮一个企业做网站流程短视频剪辑培训班速成
  • 如何用花生壳做网站免费web服务器网站
  • 京东的网站规划与建设近期网络舆情事件热点分析
  • 昆明做整站优化今天新闻联播
  • 设计说明翻译产品seo怎么优化
  • 申请一个网站空间域名注册要多少钱
  • 长沙网络开发公司网站seo优化教程