当前位置: 首页 > news >正文

给我一个用c 做的网站jsp网站开发中js的问题

给我一个用c 做的网站,jsp网站开发中js的问题,国家住房和城乡建设部中国建造师网站官网,北京aso优化注意区分CSRF和SSRF#xff1a; CSRF#xff1a;跨站请求伪造攻击#xff0c;由客户端发起#xff1b; SSRF#xff1a;是服务器端请求伪造#xff0c;由服务器发起。 SSRF形成的原因大都是由于服务端提供了从其他服务器应用获取数据的功能#xff0c;但又没有对目标…注意区分CSRF和SSRF CSRF跨站请求伪造攻击由客户端发起 SSRF是服务器端请求伪造由服务器发起。 SSRF形成的原因大都是由于服务端提供了从其他服务器应用获取数据的功能但又没有对目标地址做严格过滤与限制导致攻击者可以传入任意的地址来让后端服务器对其发起请求,并返回对该目标地址请求的数据。 数据流攻击者-----服务器----目标地址 PHP中下面函数的使用不当可能会导致SSRF: file_get_contents() fsockopen() curl_exec() 关于第一题curl包含了用于程序开发的libcurllibcurl支持http、https、ftp、gopher、telnet、dict、file和ldap协议。   点击之后正常情况是会出来一首诗我这里可能搭建的靶场存在点问题 影响不大可以看到它请求了一个参数url 那么我们尝试请求其他服务比如MySQL所在端口3306 构造payload /vul/ssrf/ssrf_curl.php?urlhttp://127.0.0.1:3306 可以探测出3306端口是处于开放状态并且获取到了MySQL的版本号相关信息。 接下来我们使用file协议进行文件读取 file://协议需要填写绝对路径很多时候只能读取txt文件后面直接跟绝对路径。 构造payload 针对Linux系统 /vul/ssrf/ssrf_curl.php?urlfile:///etc/passwd 回显成功 接下来我们看第二个file_get_contents函数 file_get_contents() 函数用于将文件的内容读入到一个字符串中和file() 一样不同的是 file_get_contents() 把文件读入到一个字符串。 这个函数就很熟悉了因为在CTF的PHP代码中很常见看到这个函数就该想到文件包含利用php伪协议。 使用php://filter用于读取源码 比如我们尝试读取这道题目 ssrf_fgc.php 的内容 构造payload /vul/ssrf/ssrf_fgc.php?filephp://filter/readconvert.base64-encode/resourcessrf_fgc.php 回显base64编码 解码即可得到php文件的源代码内容 想第一题那样读取etc下的passwd 用file协议同样可以读取成功 构造payload /vul/ssrf/ssrf_fgc.php?filephp://filter/readconvert.base64-encode/resource/etc/passwd 发现也是可行的  同理解base64即可得到相关内容 CTF的赛题中有时候会对编码进行限制过滤可以换用其他编码格式比如 /vul/ssrf/ssrf_fgc.php?filephp://filter//convert.iconv.SJIS*.UCS-4*/resource/etc/passwd 尝试使用伪协议php://input执行php代码但是没有成功。
http://www.dnsts.com.cn/news/172997.html

相关文章:

  • 免费注册二级域名网站短视频网站建设方案
  • 营销型企业网站有哪些专注宜昌网站建设
  • 网络公司网站源码基于wordpress学校网站
  • 湛江网站建设优化推广网站备案需要收费么
  • 商水县住房城乡建设网站wordpress 文章预览
  • 学校网站构建网站开发选asp还是hph
  • 常用网站建设软件有哪些170个可带链接锚文本外链的网站论坛
  • 网站设计怎么保持风格一致私家网站ip地址大全
  • 邢台网站建设厂家收录很快的推广网站
  • 网页模板网站有那些兰州装修公司排名榜
  • 网站建设需求问卷网站建设自助搭配系统
  • 雷州手机网站建设湖北网站设计制作开发
  • 长沙岳麓区wordpress mysql优化
  • 在本地做装修在那个网站好公司找人做网站
  • 自己用电脑做网站服务器建设校园门户网站方案
  • 微信一键登录网站怎么做哪些属于功能型网站
  • 哪个网站做x展架比较好 知乎WordPress安装进入不了
  • 国内亲子游做的最好的网站门户网站开发平台
  • 网站你了解的wordpress后台改密码
  • 网站推广的方法有哪些?wordpress做知识管理系统
  • 万户网站做的怎样提高景区网站建设
  • 湘潭网站建设 诚信磐石网络网站稿件管理发布系统
  • 有做微推客的网站吗平面ui设计是什么
  • 建设银行春招网站世界建筑网
  • 建设网站要钱吗地方门户网站加盟
  • 网站如何带来流量免费网站建设加盟
  • 沈阳中小企业网站建设上海好的网站设计公司有哪些
  • 网站做动态和静态哪个贵珠海网站建设网络公司
  • 君通网站怎么样安全电子商务网站设计
  • 建设企业网站的公司教做宝宝辅食的网站