SSRF漏洞挖掘与绕过技术实战.pptxVIP

  • 0
  • 0
  • 约1.87千字
  • 约 25页
  • 2026-08-25 发布于北京
  • 举报

SSRF深入挖掘主讲:winway2019年10月26号

SSRF实战认识SSRF多种思路验证SSRF绕过总结目录123

SSRF实战认识:SSRF(服务器端请求伪造)是一种由攻击者构造形成由服务端发起请求的一个安全漏洞。一般情况下,SSRF是要目标网站的内部系统。(因为他是从内部系统访问的,所有可以通过它攻击外网无法访问的内部系统,也就是把目标网站当中间人)

SSRF实战认识:SSRF分为三种1.完全回显SSRF2.半回显SSRF3.无回显SSRF

SSRF实战认识:实战演示阶段SSRF如何去测试SSRF会存在于哪些地方

SSRF实战认识:SSRF会存在于哪些地方SSRF一般会存在哪些地方,主要了解SSRF是服务端请求伪造,那么它会出现的位置就是在远程请求的功能点上。远程加载图片远程下载远程读取链接内容扫描远程地址凡是请求第三方或者url的操作功能都可能存在

SSRF多种思路验证:SSRF验证判断三种不同业务的SSRF产生不同的判断方式第一种完全回显可以靠着回显的信息来判断是否访问到内网第二种半回显的依然很有价值,它也许回返回出title或者是远程图片第三种它就像盲注一样你需要花各种方式去尝试它确认它的存在

SSRF多种思路验证:SSRF验证判断-时间验证利用返回的时间去验证它是否存在,访问时间

SSRF多种思路验证:SSRF验证判断-业务根据图一中

文档评论(0)

1亿VIP精品文档

相关文档