登录
/
注册
首页
论坛
其他
充值积分
关于我们
联系我们
/
总站
美国
加拿大
新加坡
日本
迪拜
澳洲
泰国
越南
新西兰
马来
意大利
英国
德国
法国
西班牙
首页
本地服务
房屋出租
求职招聘
新闻资讯
登录
用户名
UID
Email
自动登录
找回密码
密码
登录
立即注册
只需一步,快速开始
发帖
好友
帖子
收藏
导读
设置
我的收藏
退出
腾讯QQ
微信登录
首页
›
亚洲华人
›
菲律宾华人
›
CSRF与SSRF是什么?它们之间有什么区别? ...
收藏
0
0
分享
返回列表
CSRF与SSRF是什么?它们之间有什么区别?
[ 复制链接 ]
2022-8-18 17:18:26
评论(
0
)
在网络安全体系中,CSRF和SSRF是比较常见的两种攻击手段,同时也是最容易被混为一谈的攻击手段,CSRF中文名为跨站请求伪造、SSRF中文名为服务器端请求伪造。那么CSRF与SSRF的区别是什么?从字面上来看,SSRF与CSRF不同的是,它是服务器端发出的请求伪造而非从用户一端提交,接下来我们来看看详细的内容介绍。
CSRF
CSRF,本名为Cross-site requestforgery,也就是跨站请求伪造。
说到CSRF,不得不提一下XSS。CSRF看起来好像和XSS跨站脚本攻击有着不得不说的秘密,实则却是两个不同维度的情况。从名字上来看,同为跨站攻击,XSS攻击是跨站脚本攻击,CSRF攻击是请求伪造,也就是CSRF攻击本不是出自用户之手,却经过第三方恶意攻击者的处理,伪装成了受信任用户的亲历亲为。
攻击者盗用了你的身份,以你的名义发送恶意请求。CSRF能够做的事情包括:以你的名义发送邮件,发消息,盗用你的账号,甚至于购买商品,虚拟货币转账。
发生条件:
①登录受信任网站A,并在本地生成cookie。
②在不登出A的情况下,访问危险网站B。
SSRF
SSRF,也就是Server Side RequestForgery—服务器端请求伪造。有的大型网站在Web应用上提供了从其他服务器获取数据的功能。使用户指定的URL web应用获取图片,下载文件,读取文件内容。攻击者利用有缺陷的Web应用作为代理攻击远程和内网的服务器。
危害:
①可对内网,服务器所在内网,受控服务器进行端口扫描,获取一些banner。
②对内网Web应用进行指纹识别,通过访问默认文件实现。
③攻击内外网Web应用,主要是使用get参数就可以实现分攻击。
④利用file协议读取本地文件。
-----------------------------------
©著作权归作者所有:来自51CTO博客作者zancun的原创作品,请联系作者获取转载授权,否则将追究法律责任
CSRF与SSRF是什么?它们之间有什么区别?
https://blog.51cto.com/zhaoshilei/5589998
回复
举报
您需要登录后才可以回帖
登录
|
立即注册
高级模式
B
Color
Image
Link
Quote
Code
Smilies
回复
本版积分规则
回帖并转播
回帖后跳转到最后一页
楼主
小宇宙OVO
关注
0
粉丝
2
帖子
31
提问
+关注
最新动态
动态公网IP和普通的动态IP有什么区别?
2022-08-18
防火墙基础之C/S架构互访​
2022-08-18
服务器内存为什么会跑满
2022-08-18
热帖排行
1
华人网付费发帖说明,积分虚拟发帖币说明。
2
怎么样发帖才有用?正确的格式是什么?【必看】
3
同城华人微信交流群,欢迎加入
4
诚招远程兼职,无需经验,简单易上手
5
美国液晶,数码,电脑,手机进口到香港。Fedex/UPS上门取件
6
携手电商,共创辉煌
7
寻找一起做国际贸易的合作伙伴
8
凌晨修车遇到皮卡
9
副业招聘,给生活增加一份保障,给未来多一份可能!
10
^^^^^^^^招聘店长【按月结算】^^^^^^^^
资源精选
非洲的解放军,数量越来越多
蔡思贝-TVB花旦之乱
全港官立及资助小学今天公布自行分配学位结果!
东京Tokyo 周边豪宅林立的石神井公园漫步 东京都立石神井公园