登录
/
注册
首页
论坛
其他
充值积分
关于我们
联系我们
/
总站
美国
加拿大
新加坡
日本
迪拜
澳洲
泰国
越南
新西兰
马来
意大利
英国
德国
法国
西班牙
首页
本地服务
房屋出租
求职招聘
新闻资讯
登录
用户名
UID
Email
自动登录
找回密码
密码
登录
立即注册
只需一步,快速开始
发帖
好友
帖子
收藏
导读
设置
我的收藏
退出
腾讯QQ
微信登录
首页
›
亚洲华人
›
菲律宾华人
›
CSRF与SSRF是什么?它们之间有什么区别? ...
收藏
0
0
分享
返回列表
CSRF与SSRF是什么?它们之间有什么区别?
[ 复制链接 ]
2022-8-18 17:18:26
评论(
0
)
在网络安全体系中,CSRF和SSRF是比较常见的两种攻击手段,同时也是最容易被混为一谈的攻击手段,CSRF中文名为跨站请求伪造、SSRF中文名为服务器端请求伪造。那么CSRF与SSRF的区别是什么?从字面上来看,SSRF与CSRF不同的是,它是服务器端发出的请求伪造而非从用户一端提交,接下来我们来看看详细的内容介绍。
CSRF
CSRF,本名为Cross-site requestforgery,也就是跨站请求伪造。
说到CSRF,不得不提一下XSS。CSRF看起来好像和XSS跨站脚本攻击有着不得不说的秘密,实则却是两个不同维度的情况。从名字上来看,同为跨站攻击,XSS攻击是跨站脚本攻击,CSRF攻击是请求伪造,也就是CSRF攻击本不是出自用户之手,却经过第三方恶意攻击者的处理,伪装成了受信任用户的亲历亲为。
攻击者盗用了你的身份,以你的名义发送恶意请求。CSRF能够做的事情包括:以你的名义发送邮件,发消息,盗用你的账号,甚至于购买商品,虚拟货币转账。
发生条件:
①登录受信任网站A,并在本地生成cookie。
②在不登出A的情况下,访问危险网站B。
SSRF
SSRF,也就是Server Side RequestForgery—服务器端请求伪造。有的大型网站在Web应用上提供了从其他服务器获取数据的功能。使用户指定的URL web应用获取图片,下载文件,读取文件内容。攻击者利用有缺陷的Web应用作为代理攻击远程和内网的服务器。
危害:
①可对内网,服务器所在内网,受控服务器进行端口扫描,获取一些banner。
②对内网Web应用进行指纹识别,通过访问默认文件实现。
③攻击内外网Web应用,主要是使用get参数就可以实现分攻击。
④利用file协议读取本地文件。
-----------------------------------
©著作权归作者所有:来自51CTO博客作者zancun的原创作品,请联系作者获取转载授权,否则将追究法律责任
CSRF与SSRF是什么?它们之间有什么区别?
https://blog.51cto.com/zhaoshilei/5589998
回复
举报
您需要登录后才可以回帖
登录
|
立即注册
高级模式
B
Color
Image
Link
Quote
Code
Smilies
回复
本版积分规则
回帖并转播
回帖后跳转到最后一页
楼主
小宇宙OVO
关注
0
粉丝
2
帖子
31
提问
+关注
最新动态
动态公网IP和普通的动态IP有什么区别?
2022-08-18
防火墙基础之C/S架构互访​
2022-08-18
服务器内存为什么会跑满
2022-08-18
热帖排行
1
怎么样发帖才有用?正确的格式是什么?【必看】
2
中国直航新加坡专线时效稳定价格美丽
3
同城华人微信交流群,欢迎加入
4
留美高中女生带男友等12人,暴虐霸凌女同学5小时,遭美国法律判
5
“我只欺负中国人!”绑架、殴打、用烟头烫同胞的留学生恶魔出狱
6
加拿大人在2025年将面临三项税收增长!
7
1998年印尼排华事件,无数华人女性被欺辱致死,真实录像照片曝光
8
中国广州——印尼空运海运直航专线
9
香港红灯区攻略:141大厦的隐藏美人
10
Huarenca祝愿全球华人新的一年平安喜乐,万事如意!
资源精选
男子不小心把最毒植物叶子当厕纸用,比分娩还要刺痛的感觉令其开
在为期一个月的戒色大挑战中,没有人可以真正笑到最后
偶像公然叛逃,造血严重不足,韩流还能席卷世界吗?
震惊!中国老板在埃塞移民局遭受毒打