1. 程式人生 > >6.(轉載)SSRF漏洞挖掘經驗

6.(轉載)SSRF漏洞挖掘經驗

desc 由於 sset 常見 -s anti 尋找 order esc

技術分享圖片

SSRF 漏洞的尋找

一、從WEB功能上尋找

我們從上面的概述可以看出,SSRF是由於服務端獲取其他服務器的相關信息的功能中形成的,因此我們大可以

列舉幾種在web 應用中常見的從服務端獲取其他服務器信息的的功能。

1)分享:通過URL地址分享網頁內容

早期分享應用中,為了更好的提供用戶體驗,WEB應用在分享功能中,通常會獲取目標URL地址網頁內容中的

<tilte></title>標簽或者<meta name="description" content=“”/>標簽content的文本內容作為顯示以提供更好的用

戶體驗。例如人人網分享功能中:

技術分享圖片

http://widget.renren.com/*****?resourceUrl=https://www.sobug.com

6.(轉載)SSRF漏洞挖掘經驗