当前位置: 首页 > news >正文

中国建设工程造价管理协会网站招聘新开传奇手游

中国建设工程造价管理协会网站招聘,新开传奇手游,体育类网站模板,php做的网站代码如何理解服务器端请求伪造#xff08;SSRF#xff09;类漏洞当服务器向用户提交的未被严格校验的URL发起请求的时候#xff0c;就有可能会发生服务器端请求伪造#xff08;SSRF#xff0c;即Server-Side Request Forgery#xff09;攻击。SSRF是由攻击者构造恶意请求URLSSRF类漏洞当服务器向用户提交的未被严格校验的URL发起请求的时候就有可能会发生服务器端请求伪造SSRF即Server-Side Request Forgery攻击。SSRF是由攻击者构造恶意请求URL由服务端发起请求的安全漏洞。攻击者可以利用SSRF漏洞来攻击到内部系统因为服务器请求天然发生在系统内部。SSRF 形成的原因大都是由于服务端提供了从其他服务端应用获取数据的功能但又没有对目标地址做校验与限制。应用程序为了给用户提供更多更方便的功能从另一个URL获取数据的场景越来越多因此SSRF漏洞也越来越多。此外由于云服务和体系结构的复杂性SSRF攻击产生的影响也越来越大。举个例子假设一个电商网站展示商品详情的时候也同时展示库存数量库存数量需要提供商品详情信息的后端服务通过REST API查询其他后端服务得到而其他后端服务的URL地址直接包含在查询商品详情的接口中作为此接口的一个参数。所以展示商品详情界面会发出如下请求POST/product/detail HTTP/1.0 Content-Type: application/json{productId:66,stockApi:http://stock.xxx.com/stock/detail}这种情况下攻击者可以通过修改请求参数stockApi以指定任意URL例如POST/product/detail HTTP/1.0 Content-Type: application/json{productId:66,stockApi:http://localhost/admin}此时服务端就会访问http://localhost/admin并将其内容返回给用户攻击者就可以采用这用方式来尝试获取到服务器相关的信息。如何预防SSRF攻击严格校验用户输入的URL可以使用白名单过滤来限制输入只允许特定的协议、主机和端口。不要把原始的响应数据返回给客户端。限制Web应用程序的网络访问权限可以让远程资源访问功能使用单独的网络。限制Web应用程序对服务器端资源的访问权限可以使用访问控制列表ACL来限制应用程序可以访问的URL和端口。加强代码审核通过人工审核和自动化审核工具审核的方式来发现潜在的SSRF漏洞。
http://www.hkea.cn/news/14453496/

相关文章:

  • 深圳网站建 1设骏域网站建设有哪些竞价网站
  • 07年做网站关键词歌曲免费听
  • 北川建设局网站怎么防止网站被注册机
  • 沈阳网站企业咸阳机场建设招聘信息网站
  • 保靖网站建设同城信息发布平台
  • 网站换程序 搜索引擎wordpress主题代码框架
  • 安徽省网站肥建设网站动力无限西安网站建设
  • 做电商网站的wordpress js链接地址
  • 个人网站网页设计wordpress怎样在列表页使用瀑布流
  • 沈阳市建网站wordpress修改代码后
  • 网站域名过期了怎么办成功备案的网站增加域名
  • 百度商桥怎么绑定网站微商城开发公司有哪些比较好
  • 网站策划 ppt长沙seo服务
  • 东莞专业网站推广方式vi设计公司排行
  • 网站备案收费幕布网站优化要怎么做
  • 景观做文本常用的网站网页制作公司设计理念
  • 没有做老千的斗牛网站6邯郸百度爱采购
  • 包头住房和城乡建设厅网站如何开设网站
  • 文化馆网站建设解决方案百度收录最好的网站
  • 做网站的公司重庆wordpress极简名片主题
  • 萧山城市建设网站王展简历
  • 企业外贸网站python 做 网站
  • 深圳网站制作排行榜怎样新建一个网页
  • 网站更换主机注意网站功能有哪些
  • 网站建设公司品牌过年做那个网站致富
  • 网站后台密码是什么合肥品牌设计
  • 快注销网站淘宝联盟的网站怎么自己做
  • 公司网站建设和推广有哪些搜索引擎网站
  • 文明网i中国精神文明建设门户网站电子商务网站主要功能
  • 私人网站如何做竞价网站后台统计