期刊文献+

SSRF漏洞检测、利用及防范 被引量:1

下载PDF
导出
摘要 SSRF漏洞(服务器端请求伪造)是一种新型的web应用漏洞,与CSRF跨站请求伪造不同,它是利用服务端向其他内外网服务器发送请求。这种漏洞发生在有些web应用需要通过客户端指定url从其他服务器获取数据,比如通过url地址分享网页内容、远程图片加载或下载、转码服务、在线翻译等功能。当web应用提供的这些功能未对提交的url参数值做严格的限制,如请求协议限制、内外访问限制等,攻击者很可能会利用web应用这种缺陷,突破外网无发访问内网系统限制,探测内网结构、攻击内网脆弱系统、读取服务器本地文件等。本文描述SSRF漏洞形成原理并讲述漏洞检测方法。通过对SSRF攻击利用方式及几种绕过方式提出了相应的防御措施。
作者 张军
出处 《通信与信息技术》 2015年第3期69-71,50,共4页 Communication & Information Technology
  • 相关文献

参考文献7

  • 1CVE. eWE-918: Server-Side Request Forgery (SSRF) [EB/OL]. (2014-07-30). (2015-04-26). http://cws, mitre, org/data/ definitions/918, html.
  • 2Mr.LZH.乌云多数已修复SSRF漏洞可被绕[EB/OL].(2015-04-17).(2015-05-01).http://www.wooyun, org/bugs/wooyun-2010-099135.
  • 3Helrenyagao.SSRF漏洞的挖掘经验[EB/OL].(2015-02-09). (2015-04-25).https:// sobug, com/article/detail/11.
  • 4litdg.SSRF攻击实例解析[EB/OL].(2013-10-18). (2015-04-30). http://www, freebuf, com/ articles/web/20407, html.
  • 5ONsec Lab. "SSRF bible. Cheatsheet". 2013-01-26. https://docs, google, com/d/lvlTkWZ trhzRLyObYXBcdLUedXGb9njTNIJXa3u9akHM/edit?pli =1#.
  • 6Ox-Jin.URLHacking-前端猥琐流[EB/OL].(2013-12-27).(2015-03-21).http://drops.wooyun.org/tips/750.
  • 7Hacks, Security Testing, Web Application Security. Server Side Request Forgery (SSRF) [EB/OL].(2015-04-15). (2015-05-03).http:// niiconsulting, com/checkmate/2015/O4/server- side-request-forgery-ssrf/.

同被引文献4

引证文献1

二级引证文献1

相关作者

内容加载中请稍等...

相关机构

内容加载中请稍等...

相关主题

内容加载中请稍等...

浏览历史

内容加载中请稍等...
;
使用帮助 返回顶部