您当前的位置: 首页 > 

Z3eyOnd

暂无认证

  • 3浏览

    0关注

    117博文

    0收益

  • 0浏览

    0点赞

    0打赏

    0留言

私信
关注
热门博文

SSRF之基础篇

Z3eyOnd 发布时间:2021-10-20 18:12:58 ,浏览量:3

文章目录
    • SSRF
      • 前言
      • 简介:
      • 工具
      • 漏洞产生的相关函数
      • SSRF中的协议
        • dict://协议:
        • file://协议
        • http://和https://
        • file协议和http协议的区别
        • gopher://协议
      • 绕过姿势:
      • 攻击内网应用
      • 危害
      • 利用SSRF进行端口扫描
    • 参考文献:
      • ctfhub wp

SSRF 前言

关于内网和外网的区别: https://zhuanlan.zhihu.com/p/147282153

对于php伪协议的详解

php伪协议

简介:

SSRF,Server-Side Request Forgery,服务端请求伪造,是一种由攻击者构造形成由服务器端发起请求的一个漏洞。一般情况下,SSRF 攻击的目标是从外网无法访问的内部系统。漏洞形成的原因大多是因为服务端提供了从其他服务器应用获取数据的功能且没有对目标地址作过滤和限制

https://ctf-wiki.org/web/ssrf/

工具

SSRFmap 还有gopherus

漏洞产生的相关函数

1.file_get_contents:按照文件路径输出文件内容 在伪协议中常用,php://input,data://

            
关注
打赏
1651657201
查看更多评论
0.0859s