首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >SSRF通过图像Url

SSRF通过图像Url
EN

Security用户
提问于 2020-09-06 07:05:04
回答 1查看 1.5K关注 0票数 0

我目前正在研究SSRF。我注意到,可能存在SSRF的注入向量总是与URL相关的参数(使用url导入图像,其他)。我遇到了几个端点,其中请求体包含url,它用于从used服务器导入图像。就像这样:

代码语言:javascript
复制
...&imageUrl=https://companyX.com/image/3123123

我能够将imageURL更改为自己的url,并从自己的web服务器上传自己的图像。这通常被认为是一个漏洞吗?或者这仅仅是SSRF可能存在的一个指标?

EN

回答 1

Security用户

回答已采纳

发布于 2020-09-06 11:44:02

许多网站实现了获取用户请求的远程资源的能力。仅存在此功能并不自动意味着存在漏洞。但是,很容易不安全地实现这种类型的特性,因此在测试期间可能值得研究它。

虽然您似乎能够将URL更改为您自己的服务器,但似乎对此没有太大影响(仅从这个问题来看还不清楚该映像是实际由服务器下载还是只是在前端使用)。当SSRF可用于访问通常不可公开的服务时,SSRF通常会产生最大的影响,因此您可能需要为此目的滥用SSRF,以便将其视为一个有影响的漏洞。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/238010

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档