当前位置: 首页 > article >正文

【网络安全】缓存欺骗问题之查看个人资料接口

未经许可,不得转载。

文章目录

    • 正文

正文

目标网站 target.com,查看个人资料页面时,API 端点为/get_user,完整的 URL 是 https://target.com/web-api/v1/get_user?timestamp=123456(其中 timestamp 是一个易受攻击的参数)。

在这里插入图片描述

我注意到响应中有一个 cf-cache-status= MISS 的字段。为测试缓存欺骗攻击,我修改了 timestamp 参数并发送请求两次,确认该响应被缓存并与我的账户关联。随后,我在隐身窗口中打开该链接,结果令我震惊:我仍然能看到我的信息。

cf-cache-status 是 Cloudflare 提供的一个响应头,用于指示缓存的状态。
HIT:表示请求的资源已经在缓存中,可以直接从缓存中返回,通常响应速度较快。
MISS:表示请求的资源不在缓存中


http://www.kler.cn/news/358958.html

相关文章:

  • Vue.js 组件开发基本步骤
  • 好用的软件
  • C# 委托/事件
  • 架构设计笔记-17-通信系统架构设计理论及实践
  • 什么是“河西走廊”?
  • 基于Java+Springboot+Vue开发的鲜牛奶订购管理系统
  • docker如何建立本地私有仓库,并将docker镜像推到私有仓库
  • 置分辨率设置多显示器的时候提示, 某些设置由系统管理员进行管理
  • Spring Cloud --- Gateway自定义条件过滤器
  • unity的一个bug
  • 三元组表矩阵运算
  • 力扣56~60题
  • 利用Docker搭建一套Mycat2+MySQL8一主一从、读写分离的最简单集群(保姆教程)
  • cocos Creator + fairyGUI 快速入门
  • 错误:‘AT_CHECK’ was not declared in this scope; did you mean ‘DCHECK’?
  • 【计算机网络 - 基础问题】每日 3 题(四十九)
  • Redis Geo 数据类型解析:基于 ZSET 的高效地理位置管理0708
  • 双十一购物节有哪些好物值得入手?2024双十一好物清单合集分享
  • 边缘计算网关助力煤矿安全远程监控系统
  • HTTPS证书生成、验签-、证书链