当前位置: 首页 > article >正文

如何将低危的 SSRF 盲注升级为严重漏洞(AWS、S3)

什么是SSRF?

 服务器端请求伪造(SSRF)是一种允许攻击者通过服务器端应用程序发出请求到未预期位置的网络安全漏洞,攻击者可以造成服务器连接到组织内部的服务或任意外部系统,从而可能泄露敏感数据。

什么是SSRF盲注?

SSRF盲注是指应用程序可以被诱导向提供的URL发出后台HTTP请求,但前端响应中不返回后台请求的结果。

现在我们知道了SSRF 和 SSRF 盲注之间的区别,那么让我们看看本次的实际案例吧。

挖掘过程

首先假设目标域名是redacted.com,注册并创建了一个新帐户,访问https://redacted.com/profile 后,有2处上传图片的选项:

  1. 从你计算机的本地上传文件

  2. 使用 Facebook 个人资料图片

尝试第一个选项(从本地上传图片),可以看到上传的图像是可公开访问的 URL,并且在上传图片成功后,系统响应消息为“Your Account details were successfully updated(你的帐户详细信息已成功更新)”。


http://www.kler.cn/a/412779.html

相关文章:

  • 【人工智能】Python常用库-PyTorch常用方法教程
  • Qt桌面应用开发 第八天(综合项目一 飞翔的鸟)
  • shell中的EOF,字符块
  • 线程与进程的个人理解
  • 腾讯云OCR车牌识别实践:从图片上传到车牌识别
  • ubuntu搭建k8s环境详细教程
  • SpringBoot开发——详细讲解 Spring Boot 项目中的 POM 配置
  • 利用Prompt工程为LLM提升推理能力
  • 自媒体图文视频自动生成软件|03| 页面和结构介绍
  • <<WTF-Solidity>>学习笔记(part 5-8)
  • 模糊逻辑学习 | 模糊推理 | 模糊逻辑控制
  • 通信综合—8.通信网络安全
  • OpenCV相机标定与3D重建(7)鱼眼镜头立体校正的函数stereoRectify()的使用
  • 设计模式:10、外观模式
  • CTF之密码学(DES)
  • go sync.WaitGroup
  • MySQL:表的增删改查(CRUD)
  • etcd、kube-apiserver、kube-controller-manager和kube-scheduler有什么区别
  • 架构01-演进中的架构
  • Axure农业农村数据可视化大屏模板分享
  • RS232和RS485
  • 【软考】系统架构设计师-软件工程基础
  • 面试(十一)
  • Day49 | 动态规划 :线性DP 判断子序列两个字符串的删除操作
  • mini-spring源码分析
  • ASPICE 4.0在汽车行业软件开发中的广泛应用与深远影响