成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Web安全之服務器端請求偽造(SSRF)類漏洞詳解及預防

安全 應用安全
SSRF是由攻擊者構造惡意請求URL,由服務端發起請求的安全漏洞。攻擊者可以利用SSRF漏洞來攻擊到內部系統,因為服務器請求天然發生在系統內部。SSRF 形成的原因大都是由于服務端提供了從其他服務端應用獲取數據的功能,但又沒有對目標地址做校驗與限制。

如何理解服務器端請求偽造(SSRF)類漏洞

當服務器向用戶提交的未被嚴格校驗的URL發起請求的時候,就有可能會發生服務器端請求偽造(SSRF,即Server-Side Request Forgery)攻擊。

SSRF是由攻擊者構造惡意請求URL,由服務端發起請求的安全漏洞。攻擊者可以利用SSRF漏洞來攻擊到內部系統,因為服務器請求天然發生在系統內部。SSRF 形成的原因大都是由于服務端提供了從其他服務端應用獲取數據的功能,但又沒有對目標地址做校驗與限制。

應用程序為了給用戶提供更多更方便的功能,從另一個URL獲取數據的場景越來越多,因此SSRF漏洞也越來越多。此外,由于云服務和體系結構的復雜性,SSRF攻擊產生的影響也越來越大。

舉個例子

假設一個電商網站,展示商品詳情的時候也同時展示庫存數量,庫存數量需要提供商品詳情信息的后端服務通過REST API查詢其他后端服務得到,而其他后端服務的URL地址直接包含在查詢商品詳情的接口中,作為此接口的一個參數。所以展示商品詳情界面會發出如下請求:

POST /product/detail HTTP/1.0
Content-Type: application/json

{"productId:66","stockApi":"http://stock.xxx.com/stock/detail"}

這種情況下,攻擊者可以通過修改請求參數stockApi以指定任意URL,例如:

POST /product/detail HTTP/1.0
Content-Type: application/json

{"productId:66","stockApi":"http://localhost/admin"}

此時,服務端就會訪問http://localhost/admin并將其內容返回給用戶,攻擊者就可以采用這用方式來嘗試獲取到服務器相關的信息。

如何預防SSRF攻擊

  • 嚴格校驗用戶輸入的URL,可以使用白名單過濾來限制輸入,只允許特定的協議、主機和端口。
  • 不要把原始的響應數據返回給客戶端。
  • 限制Web應用程序的網絡訪問權限,可以讓遠程資源訪問功能使用單獨的網絡。
  • 限制Web應用程序對服務器端資源的訪問權限,可以使用訪問控制列表(ACL)來限制應用程序可以訪問的URL和端口。
  • 加強代碼審核,通過人工審核和自動化審核工具審核的方式來發現潛在的SSRF漏洞。
責任編輯:姜華 來源: 今日頭條
相關推薦

2012-11-27 09:59:46

2023-06-30 08:00:00

漏洞網絡安全SSTI

2018-08-07 08:54:18

2021-07-27 06:14:32

服務器端移動端性能測試

2015-01-20 09:35:52

2012-05-07 13:55:41

JavaJava Web

2010-01-08 13:54:17

JSON 性能

2009-01-08 19:06:00

服務器安全Web服務器

2014-01-15 10:06:30

vFlash

2009-09-16 15:44:25

2012-10-15 13:40:15

IBMdw

2011-07-06 13:41:06

ASP.NET

2009-06-10 16:25:02

2023-08-24 16:54:05

2015-07-02 11:12:19

2018-07-09 10:01:56

2013-12-25 11:01:16

JavaScript

2017-12-06 22:29:53

2011-06-07 16:01:46

Android 服務器 數據交互

2015-11-04 14:14:56

HTTP網絡協議
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久一热 | 精品国产不卡一区二区三区 | 欧美精品一区二区三区四区 在线 | 欧美成人免费 | 人人人人干 | 蜜臀久久99精品久久久久久宅男 | 亚洲一二三区精品 | 成人在线观 | 91综合在线视频 | 免费高清av | 欧美久 | 亚洲三级免费看 | 理论片87福利理论电影 | 一区二区在线 | 黄色片视频 | 三级在线免费 | 一区观看 | 成人在线中文字幕 | 亚洲国产一区二区在线 | 久久中文网| 国产精品小视频在线观看 | 欧美三级三级三级爽爽爽 | 91精品国产91久久久久游泳池 | 一区二区三区四区不卡 | 一区二区三区视频 | 91一区二区在线观看 | av一区二区三区四区 | 国产精品国产三级国产aⅴ原创 | 亚洲三级在线观看 | heyzo在线| 自拍偷拍视频网 | 国产清纯白嫩初高生在线播放视频 | 欧美国产视频一区二区 | 伊人网综合在线观看 | 国产黄色在线观看 | 91在线导航 | 日韩精品久久 | 97国产精品视频人人做人人爱 | 国产精品99久久久久久宅男 | 亚洲欧美一区二区三区视频 | 国产区精品 |