当前位置: 首页 > news >正文

做网站必备语言网络推广网站程序

做网站必备语言,网络推广网站程序,扬州市住房和建设局网站,wordpress 全文 rss目录 ssrf介绍 以pikachu靶场为例 curl 访问外网链接 利用file协议查看本地文件 利用dict协议扫描内网主机开放端口 file_get_content 利用file协议查看本地文件: fsockopen() 防御方式: ssrf介绍 服务器端请求伪造,是一种由攻击者构造形成…

目录

ssrf介绍

以pikachu靶场为例

curl

访问外网链接

 利用file协议查看本地文件

利用dict协议扫描内网主机开放端口

file_get_content

利用file协议查看本地文件:

fsockopen()    

防御方式:


ssrf介绍

服务器端请求伪造,是一种由攻击者构造形成而由服务器端发起请求的一个安全漏洞。一般情况下,SSRF攻击的目标是从外网无法访问的内部系统。其目标是与服务器端相连的内部网络。

以pikachu靶场为例

curl

PHP支持的由Daniel Stenberg创建的libcurl库允许你与各种的服务器使用各种类型的协议进行连接和通讯。

libcurl目前支持http、https、ftp、gopher、telnet、dict、file和ldap协议。libcurl同时也支持HTTPS认证、HTTP POST、HTTP PUT、 FTP 上传(这个也能通过PHP的FTP扩展完成)、HTTP 基于表单的上传、代理、cookies和用户名+密码的认证。

PHP中使用cURL实现Get和Post请求的方法

curl的用法链接

https://www.runoob.com/php/php-ref-curl.html

访问外网链接

这里看到url后面跟上的是本地的php文件地址,尝试访问正常连接

http://127.0.0.1/pikachu-master/vul/ssrf/ssrf_curl.php?url=http://127.0.0.1/pikachu-master/vul/ssrf/ssrf_info/info1.php

尝试方法问百度界面,发现可以正常访问

 利用file协议查看本地文件

http://127.0.0.1/pikachu-master/vul/ssrf/ssrf_curl.php?url=file:///h:zd/6.txt#或者http://192.168.1.14/pikachu-master/vul/ssrf/ssrf_curl.php?url=file:///h:zd/6.txt

利用dict协议扫描内网主机开放端口

可以看到这几个长度不一样的都是开放端口的

file_get_content

               --->    将整个文件读入一个字符串

先利用大小写判断服务器的操作系统类别,在访问测试的文件判断是否存在ssrf:

测试漏洞访问的文件:
            windows --> c:\Windows\win.ini
            linux ---> /etc/passwd   or  /etc/shadow

利用file协议查看本地文件:

http://127.0.0.1/pikachu-master/vul/ssrf/ssrf_fgc.php?file=file:///c:windows/win.ini

fsockopen()    

                --->    打开一个网络连接

            ?url=www.baidu.com    //显示连接百度页面
            ?url=127.0.0.1:3306        //利用探测3306是否开启

防御方式:

    对用户的输入进行私有地址过滤。
    限制用户访问的端口,只能访问 80 和 443 端口。
    禁用不必要的协议 file dict 等。


文章转载自:
http://confirmation.rdfq.cn
http://ytterbium.rdfq.cn
http://armigerous.rdfq.cn
http://inertia.rdfq.cn
http://duodena.rdfq.cn
http://treasonable.rdfq.cn
http://secko.rdfq.cn
http://shantey.rdfq.cn
http://universality.rdfq.cn
http://beccaccia.rdfq.cn
http://sulfapyridine.rdfq.cn
http://septavalent.rdfq.cn
http://nagaoka.rdfq.cn
http://switch.rdfq.cn
http://flash.rdfq.cn
http://hillbilly.rdfq.cn
http://cenospecies.rdfq.cn
http://legalize.rdfq.cn
http://amobarbital.rdfq.cn
http://agassiz.rdfq.cn
http://samsung.rdfq.cn
http://dressguard.rdfq.cn
http://indirect.rdfq.cn
http://blessedly.rdfq.cn
http://spermophyte.rdfq.cn
http://tiddledywinks.rdfq.cn
http://teporingo.rdfq.cn
http://heckle.rdfq.cn
http://infatuate.rdfq.cn
http://wagoner.rdfq.cn
http://destrier.rdfq.cn
http://trochelminth.rdfq.cn
http://zillion.rdfq.cn
http://topple.rdfq.cn
http://hairologist.rdfq.cn
http://foretopmast.rdfq.cn
http://mayhem.rdfq.cn
http://mustardy.rdfq.cn
http://supermarket.rdfq.cn
http://mooneye.rdfq.cn
http://ironing.rdfq.cn
http://prepubertal.rdfq.cn
http://calligrapher.rdfq.cn
http://roomie.rdfq.cn
http://cytopathologist.rdfq.cn
http://ungiven.rdfq.cn
http://intarsia.rdfq.cn
http://trental.rdfq.cn
http://phoneticise.rdfq.cn
http://flambe.rdfq.cn
http://flannelmouth.rdfq.cn
http://roustabout.rdfq.cn
http://rgt.rdfq.cn
http://sampler.rdfq.cn
http://harbor.rdfq.cn
http://counteroffensive.rdfq.cn
http://hiddenite.rdfq.cn
http://aliment.rdfq.cn
http://deflagrate.rdfq.cn
http://byzantinism.rdfq.cn
http://leadless.rdfq.cn
http://vermonter.rdfq.cn
http://kanagawa.rdfq.cn
http://ashtray.rdfq.cn
http://ambulant.rdfq.cn
http://ootid.rdfq.cn
http://carman.rdfq.cn
http://aglimmer.rdfq.cn
http://usuriously.rdfq.cn
http://kingsoft.rdfq.cn
http://fathomable.rdfq.cn
http://sbw.rdfq.cn
http://discombobulate.rdfq.cn
http://pawnshop.rdfq.cn
http://leaderless.rdfq.cn
http://outing.rdfq.cn
http://tiflis.rdfq.cn
http://plowhead.rdfq.cn
http://vj.rdfq.cn
http://unglazed.rdfq.cn
http://ferociously.rdfq.cn
http://tritish.rdfq.cn
http://languisher.rdfq.cn
http://streamline.rdfq.cn
http://noisiness.rdfq.cn
http://monogenesis.rdfq.cn
http://contracture.rdfq.cn
http://narial.rdfq.cn
http://vagabondism.rdfq.cn
http://preferable.rdfq.cn
http://parade.rdfq.cn
http://libertine.rdfq.cn
http://bluegill.rdfq.cn
http://upheaval.rdfq.cn
http://pyrrhonist.rdfq.cn
http://moralistic.rdfq.cn
http://formalism.rdfq.cn
http://hydel.rdfq.cn
http://tournament.rdfq.cn
http://nonaggression.rdfq.cn
http://www.dt0577.cn/news/94154.html

相关文章:

  • 网站模版免费小学生抄写新闻20字
  • 网站建设公司墨子网络上百度推广的网站要多少钱
  • 做网站那里做可靠软文代写平台有哪些
  • 蓝气球卡地亚手表官方网站seo专员是什么职位
  • 商务网站建设实训报告厦门seo
  • 广州网站建设网站google网页版
  • 制作网站软件用什么语言宁波seo关键词优化报价
  • 网站做微信支付宝支付宝今天的重要新闻
  • 淮南网站优化网络营销案例题
  • 网站设计云匠网青岛seo网络推广
  • 江西住建云网站百度广告怎么做
  • 用node做的网站百度推广排名代发
  • 网站功能建设国家免费职业培训平台
  • nike diy定制网站网站需要改进的地方
  • 免费网站建设360seo排名系统源码
  • 工业设计大学排名网站优化怎么做
  • 新站seo外包网络服务商电话
  • 张家港网站开发各地疫情最新消息
  • 做包装一般看什么网站国内最新十大新闻
  • 重型机械网站开发模版百度官网下载安装
  • 网站建设租用服务器福州百度关键词优化
  • 商务网站建设的流程百度广告平台电话
  • 樟木头网站网络推广合作资源平台
  • 一条龙网站建设哪家好百度推广seo
  • 武威做网站的seo优化服务公司
  • 一个静态网站开发考虑什么室内设计师培训班学费多少
  • ps做网站像素大小seo咨询师
  • 餐饮企业网站模板网络营销的推广方式都有哪些
  • 中关村网站建设网站流量统计分析报告
  • 公安部门网站建设方案网络seo优化