随笔分类 -  网络安全基础(第四阶段)

摘要:4-16 SSRF漏洞 1. 漏洞原理 1. 背景: 互联网上很多web应用提供了能向其他服务器(也可以是当前服务器本地)请求获取数据的功能。一般来说,web应用会通过用户指定的URL,去向其他服务器发起请求获取获取图片、文件资源(下载或读取)等。 如:百度识图功能,就是一种典型的服务器向其他服务器 阅读全文
posted @ 2020-10-18 16:59 小约翰呼噜噜 阅读(508) 评论(0) 推荐(0)
摘要:4-8 命令注入(命令执行) 命令注入,又称命令执行漏洞。(RCE,remote command execute) 1. 漏洞原理 成因:程序员使用后端脚本语言(如:PHP、ASP)开发应用程序的过程中,虽然脚本语言快速、方便,但也面临着一些问题,如:无法接触底层。如开发一些企业级的应用时需要去调用 阅读全文
posted @ 2020-09-20 12:34 小约翰呼噜噜 阅读(2369) 评论(0) 推荐(1)
摘要:4-9 文件上传漏洞 1. 漏洞原理 文件上传是web应用的必备功能之一,比如:上传头像来显示个性化、上传附件来共享文件、上传脚本来更新网站等。如果服务器配置不当或者没有进行足够的过滤,web用户就可以上传任意文件,包括恶意脚本文件、病毒木马等。这就造成了文件上传漏洞。 文件上传漏洞的具体成因: 服 阅读全文
posted @ 2020-09-18 12:52 小约翰呼噜噜 阅读(443) 评论(0) 推荐(0)