【DoraBox实战】————8、SSRF分析与研究

【DoraBox实战】————8、SSRF分析与研究_第1张图片

SSRF简介

SSRF(Server-Side Request Forgery:服务器端请求伪造) 是一种由攻击者构造形成由服务端发起请求的一个安全漏洞。一般情况下,SSRF攻击的目标是从外网无法访问的内部系统。(正是因为它是由服务端发起的,所以它能够请求到与它相连而与外网隔离的内部系统)

SSRF形成原因

SSRF 形成的原因大都是由于服务端提供了从其他服务器应用获取数据的功能且没有对目标地址做过滤与限制。比如从指定URL地址获取网页文本内容,加载指定地址的图片,下载等等。

SSRF的验证

对于SSRF的验证可以通过DNSLog平台、个人VPS来进行验证

SSRF漏洞利用技巧

URL地址过滤的绕过

1)http://[email protected]与http://10.10.10.10 请求是相同的

2)ip地址转换成进制来访问:115.239.210.26 = 16373751

你可能感兴趣的:(【渗透测试实战2】,————DoraBox)