腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
圈层
工具
MCP广场
文章/答案/技术大牛
搜索
搜索
关闭
发布
搜索
关闭
文章
问答
(53)
视频
开发者手册
清单
用户
专栏
沙龙
全部问答
原创问答
Stack Exchange问答
更多筛选
回答情况:
全部
有回答
回答已采纳
提问时间:
不限
一周内
一月内
三月内
一年内
问题标签:
未找到与 相关的标签
筛选
重置
1
回答
XXE
SSRF
实践
我正在尝试实现一个简单的演示-以更好地理解XXE和
SSRF
技术。我在下面写了这两个文件,试图设置这两个文件。
浏览 0
修改于2021-01-28
得票数 1
1
回答
是
SSRF
攻击还是漏洞?
我现在正在阅读关于
SSRF
攻击的文章,很多文章都说"
SSRF
是一种攻击“,而其他人则说”这是一个漏洞“。哪个是对的?
浏览 0
修改于2019-02-02
得票数 2
1
回答
SSRF
通过图像Url
我目前正在研究
SSRF
。我注意到,可能存在
SSRF
的注入向量总是与URL相关的参数(使用url导入图像,其他)。我遇到了几个端点,其中请求体包含url,它用于从used服务器导入图像。或者这仅仅是
SSRF
可能存在的一个指标?
浏览 0
修改于2021-01-27
得票数 0
回答已采纳
1
回答
盲人
SSRF
能做些什么?
我知道,file://协议可以利用
SSRF
来读取本地文件(类似于路径遍历),也可以从与web服务器相同的网络中扫描主机端口。但是如何利用盲
SSRF
呢?
浏览 0
提问于2018-04-01
得票数 6
回答已采纳
2
回答
用Python SimpleHTTPServer测试RCE和
SSRF
是否可以使用Python测试RCE和
SSRF
漏洞?还是应该使用VPS服务器?
浏览 0
修改于2018-09-04
得票数 -1
1
回答
SSRF
有效载荷返回200 ok
如果运行
SSRF
有效负载并返回200 ok,是否意味着目标易受攻击?没有什么东西会像身体里的数据那样被大量泄露,只是到目前为止的内容类型。
浏览 0
提问于2022-11-22
得票数 0
1
回答
字符串输入参数的
SSRF
CheckMarx漏洞
我正在为我的一个项目运行CheckMarx扫描,它为方法的一个输入字符串参数提供了一个
SSRF
漏洞。我的方法如下所示,并为参数param1抛出
SSRF
漏洞。来自CheckMarx的
SSRF
是:在87号线我有 private String processRequest(final GetMethod method) t
浏览 8
修改于2017-06-21
得票数 3
1
回答
攻击者可以从
SSRF
秃鹫检查外部IP吗?
我正在测试
SSRF
漏洞,所以我的问题是:是否可以从
SSRF
漏洞检查外部IP (来自网络上的另一台计算机)?
浏览 0
提问于2017-04-29
得票数 1
回答已采纳
1
回答
使用MIME类型响应的
SSRF
开发
如果MIME类型出错,响应将包含以下内容:{"status":"wrong_mime","mime":"text\/html;}应用程序在Amazon上运行,我从对AWS的
SSRF
攻击上看到,如果一个易受攻击的网站返回信息
浏览 0
修改于2022-03-15
得票数 1
回答已采纳
1
回答
调用REST API时的
SSRF
漏洞
我使用的是一个方法,它调用另一个REST API从DB检索ID。当我对类运行veracode扫描时,我在下面的代码行得到了安全缺陷“服务器端请求伪造”。 response = resttemplate.getForEntity(resturl, String.class); 不确定如何解决此问题。任何帮助都是非常感谢的。下面是该方法的完整代码。 public static String getIDFromDB(String resturl) { RestTemplate resttemplate = new RestTemplate();
浏览 69
提问于2020-10-21
得票数 0
1
回答
如何检查request.getQueryString()方法的HttpServletRequest是否容易受到
SSRF
攻击?
但是,像chekmarx这样的工具表明,代码对于
SSRF
(服务器端请求伪造)攻击是可以成功的,因为攻击者可以通过发送请求中的URL或其他数据来控制请求的目标。那么,是否有任何方法可以检查request.getString()是否容易受到java中的
SSRF
攻击?
浏览 6
修改于2016-12-15
得票数 3
1
回答
为什么你会把
SSRF
和XXE称为一种注射攻击?
我刚收到一份笔试报告,这些白痴在注入标题下包含了像
SSRF
和XXE这样的漏洞!这是胡说八道,他们有一些,但不是全部,注射攻击的特点。对于
SSRF
、XXE和其他一些问题,不受信任的数据直接传递到危险的接收器。没有字符串连接,所以很明显它们完全不同。
SSRF
和XXE的补救建议通常围绕着配置,以确保危险的接收器安全,例如禁用外部实体或在孤立的网络段上使用代理。不同的补救方法证明了它们是一个不同的类别。 人们怎么能逃脱这一切?他们甚至有资格认证!
浏览 0
修改于2022-10-17
得票数 -1
1
回答
如何通过在PHP中传递URL来防止
SSRF
?
在使用Acunetix扫描代码以查找vunerabilities之后,下面的脚本出现了问题: “对域hit0yPI7kOCzl.bxss.me启动了HTTP请求,这表明此脚本容易受到
SSRF
(服务器端请求伪造
浏览 3
提问于2016-03-09
得票数 2
1
回答
在
SSRF
中"&x=“的作用是什么?这跟编码有关吗?
我在学
SSRF
。我学会了输入"&x=“可以关闭URL的其余部分(比如https://some.website.com/user?id=9&x=.website.com/api/item?id=9)。
浏览 0
修改于2022-08-03
得票数 0
回答已采纳
1
回答
Kentico中服务器端请求伪造(
SSRF
)漏洞
最近,我们的工作场所一直在收紧安全性,并引入了一些相当健壮的扫描软件来处理它,我们已经能够处理大多数漏洞,但其中一个漏洞正在躲避我们,
SSRF
或服务器端请求伪造。
浏览 8
提问于2022-03-25
得票数 0
2
回答
无法在ASP.NET中纠正VeraCode CWE ID 918 - (
SSRF
)
长话短说,不管我怎么尝试,VeraCode都会继续将我的8行代码标记为CWE918的缺陷。这是旧代码,所以我不确定为什么它突然被标记了。 下面是一个带有粗体标记行的违规方法示例 public virtual async Task<HttpResponseMessage> Put(string controller = "", Dictionary<string, object> parameters = null, object body = null) if (string.IsNullOrWhiteS
浏览 131
提问于2019-09-13
得票数 6
回答已采纳
2
回答
为什么Portswigger对实验室的解决方案“基于白名单的输入过滤器的
SSRF
”起作用?
练习的网址是:https://portswigger.net/web-security/
ssrf
/lab-
ssrf
-with-whitelist-filter http://localhost
浏览 0
修改于2020-03-03
得票数 2
2
回答
在接受(部分)用户输入的图像标签中可能存在
SSRF
?
webapp有一个img标记,它部分地接受用户输入,如下所示:其中第一个/来自域的根。 这里可能有漏洞吗?是否可能使用../,然后尝试路径遍历?
浏览 0
提问于2020-09-27
得票数 1
1
回答
无法修复Microservices体系结构中使用API网关模式时出现的veracode cwe id 918缺陷(
SSRF
)
result.Content.ReadAsStringAsync();}} 这是我所能做的,以净化我的输入参数OrganizationId和AccountId,但在所有这些更改之后,veracode仍然在线识别
SSRF
浏览 6
提问于2020-06-13
得票数 3
回答已采纳
1
回答
在运行在Apache上的JAX应用程序中,可以采取哪些措施来防止服务器端请求伪造(
SSRF
)?
如果我有一个使用JAX实现的应用服务器,并且在Apache服务器上作为*.war文件运行,那么需要做什么或配置什么来防止
SSRF
攻击吗?
浏览 0
修改于2020-04-20
得票数 1
回答已采纳
第 2 页
第 3 页
点击加载更多
领券