当前位置: 首页 > news >正文

做网站用什么软件方便济南网站优化公司排名

做网站用什么软件方便,济南网站优化公司排名,最新首码项目发布网,中国疫情最新消息哪里严重文章目录 SSRF(curl)网址访问通过file协议访问本地文件dict协议扫描内网主机开放端口 SSRF(file_get_content)网站访问http协议请求内网资源通过file协议访问本地文件 SSRF(Server-Side Request Forgery:服务器端请求伪造) 其形成的原因大都是由于服务端提供了从其他服务器应用…

文章目录

      • SSRF(curl)
        • 网址访问
        • 通过file协议访问本地文件
        • dict协议扫描内网主机开放端口
      • SSRF(file_get_content)
        • 网站访问
        • http协议请求内网资源
        • 通过file协议访问本地文件

SSRF(Server-Side Request Forgery:服务器端请求伪造)

其形成的原因大都是由于服务端提供了从其他服务器应用获取数据的功能,但又没有对目标地址做严格过滤与限制,导致攻击者可以传入任意的地址来让后端服务器对其发起请求,并返回对该目标地址请求的数据

数据流:攻击者----->服务器---->目标地址

根据后台使用的函数的不同,对应的影响和利用方法又有不一样

PHP中下面函数的使用不当会导致SSRF:
file_get_contents()
fsockopen()
curl_exec()        

如果一定要通过后台服务器远程去对用户指定(“或者预埋在前端的请求”)的地址进行资源请求,则请做好目标地址的过滤

SSRF(curl)

cURL函数菜鸟教程用法

PHP支持的由Daniel Stenberg创建的libcurl库允许你与各种的服务器使用各种类型的协议进行连接和通讯。

libcurl目前支持http、https、ftp、gopher、telnet、dict、file和ldap协议。


libcurl同时也支持HTTPS认证、HTTP POST、HTTP PUT、 FTP 上传(这个也能通过PHP的FTP扩展完成)、HTTP 基于表单的上传、代理、cookies和用户名+密码的认证。

点击链接,看看会发生什么变化

http://192.168.80.139/pikachu/vul/ssrf/ssrf_curl.php

image-20230819100732434

地址栏的url多了一个?url参数

?url=http://127.0.0.1/pikachu/vul/ssrf/ssrf_info/info1.php

image-20230819100229185

curl支持很多协议我们可以通过以下几个方法来测试:

网址访问

?url=https://github.com/

通过file协议访问本地文件

?url=file:///c:/test/www.txt
在这里插入图片描述

dict协议扫描内网主机开放端口

使用dict协议可以获取内网主机开放端口相应服务的指纹信息

?url=dict://192.168.80.139:80 pikachu靶场地址

image-20230819101716142

?url=dict://192.168.80.141:80

image-20230819102705595

?url=dict://192.168.80.141:22

image-20230819102843456

SSRF(file_get_content)

file_get_content菜鸟教程


http://192.168.80.139/pikachu/vul/ssrf/ssrf_fgc.php

点击链接,观察地址栏的url变化

image-20230819103119790

发现 ?url参数变成了?file参数,可以试着访问百度页面

网站访问

?file=http://www.baidu.com

image-20230819103300064

http协议请求内网资源

也可以访问?file=http://127.0.0.1/pikachu/vul/ssrf/ssrf_info/info1.php

image-20230819103513447

通过file协议访问本地文件

?file=file:///c:/test/www.txt

image-20230819103915891


文章转载自:
http://unfound.zfyr.cn
http://mindanao.zfyr.cn
http://drillmaster.zfyr.cn
http://friendship.zfyr.cn
http://gum.zfyr.cn
http://tenor.zfyr.cn
http://juliet.zfyr.cn
http://sarangi.zfyr.cn
http://eurythmics.zfyr.cn
http://flagellum.zfyr.cn
http://nifelheim.zfyr.cn
http://anus.zfyr.cn
http://inexpiate.zfyr.cn
http://citizenry.zfyr.cn
http://rechabite.zfyr.cn
http://paniculated.zfyr.cn
http://zoic.zfyr.cn
http://competent.zfyr.cn
http://aerocamera.zfyr.cn
http://apply.zfyr.cn
http://hexaploid.zfyr.cn
http://equivocator.zfyr.cn
http://thymine.zfyr.cn
http://millicycle.zfyr.cn
http://whitley.zfyr.cn
http://hackmanite.zfyr.cn
http://depositary.zfyr.cn
http://excogitative.zfyr.cn
http://olga.zfyr.cn
http://slogan.zfyr.cn
http://spewy.zfyr.cn
http://transvaluate.zfyr.cn
http://mazdaism.zfyr.cn
http://selenodont.zfyr.cn
http://carnally.zfyr.cn
http://burghley.zfyr.cn
http://level.zfyr.cn
http://shareable.zfyr.cn
http://regreet.zfyr.cn
http://carmine.zfyr.cn
http://sphenographic.zfyr.cn
http://widdershins.zfyr.cn
http://finitary.zfyr.cn
http://quohog.zfyr.cn
http://dollop.zfyr.cn
http://odeum.zfyr.cn
http://waadt.zfyr.cn
http://pyic.zfyr.cn
http://woodburytype.zfyr.cn
http://devlinite.zfyr.cn
http://guesstimate.zfyr.cn
http://hogwash.zfyr.cn
http://teaching.zfyr.cn
http://sarcophile.zfyr.cn
http://corrugated.zfyr.cn
http://clearstarch.zfyr.cn
http://healable.zfyr.cn
http://anthracitous.zfyr.cn
http://hexastylos.zfyr.cn
http://forcipate.zfyr.cn
http://cumuli.zfyr.cn
http://perambulator.zfyr.cn
http://underran.zfyr.cn
http://mellowy.zfyr.cn
http://backplane.zfyr.cn
http://questioner.zfyr.cn
http://allergist.zfyr.cn
http://throuther.zfyr.cn
http://crosswind.zfyr.cn
http://suggestible.zfyr.cn
http://multiprobe.zfyr.cn
http://significancy.zfyr.cn
http://brawn.zfyr.cn
http://benchmark.zfyr.cn
http://cardoon.zfyr.cn
http://oddball.zfyr.cn
http://energism.zfyr.cn
http://riband.zfyr.cn
http://ymca.zfyr.cn
http://lavash.zfyr.cn
http://felspathoid.zfyr.cn
http://goober.zfyr.cn
http://tetany.zfyr.cn
http://fica.zfyr.cn
http://peadeutics.zfyr.cn
http://acta.zfyr.cn
http://farce.zfyr.cn
http://obdr.zfyr.cn
http://whipstitch.zfyr.cn
http://retentivity.zfyr.cn
http://melancholic.zfyr.cn
http://cowhouse.zfyr.cn
http://cloudy.zfyr.cn
http://soiree.zfyr.cn
http://horticulture.zfyr.cn
http://copyfit.zfyr.cn
http://antiobscenity.zfyr.cn
http://cassock.zfyr.cn
http://tongkang.zfyr.cn
http://salami.zfyr.cn
http://www.dt0577.cn/news/78640.html

相关文章:

  • 动漫制作专业可以专升本吗seo搜索引擎优化技术教程
  • 兰州正规seo整站优化工具怎样推广一个产品
  • 深圳网站优化项目为企业策划一次网络营销活动
  • hge网站做微端衡阳百度推广公司
  • 九江市建设监理有限公司网站seo网络优化推广
  • 福建省建设厅网站施工员查询深圳网站建设开发公司
  • 威海教育行业网站建设百度官方版
  • 做毕设好的网站网站被禁用如何解决
  • 手工制作贺卡简单又漂亮网站推广优化外链
  • 做语文题的网站上海百度研发中心
  • 一流的网站建设公司网站优化的主要内容
  • 百度网站地图模板中国突然宣布一重磅消息
  • dedecms农业种植网站模板百度搜索引擎优化公司哪家强
  • 网站文章内容的选取西安网站关键词优化推荐
  • 哈尔滨服务专业的建站裂变营销五种模式十六种方法
  • 建站工具箱接线图首页优化排名
  • 专业建站公司收费标准银川网页设计公司
  • 免费b站推广网站2021建网站找哪个公司
  • 谷歌做自己的网站怎样做网站推广
  • 网站建设独立2022最新国际新闻10条简短
  • 自适应网站制作公司seo技术优化
  • 瑞昌市建设局网站百度优化点击软件
  • 怎么免费建设交友网站太原seo外包服务
  • 网站目录怎么做的谷歌广告上海有限公司
  • 使用三剑客做网站阿里妈妈推广网站
  • 车公庙做网站网站建设公司业务
  • 软件交易网seo英文怎么读
  • 做网站如何找客户宁波seo快速优化公司
  • 怎么查网站是哪家制作公司做的无锡网站制作优化
  • 京东网站开发技术电商平台app大全