SSRF安全漏洞以及防御实现

简介

SSRF即服务端请求伪造,利用漏洞伪造服务端发起请求,从而突破客户端获取不到数据的限制

形成的原因

服务端提供了从其他服务器获取数据的功能且没有对目标地址做过滤和限制

场景

当我们向一台服务器发起请求的时候,我们把请求的地址改成了获取与该服务器相连的内网服务器资源的地址,从而可以获取另一台服务器上的数据

解决方案

协议的限制

当请求方法允许其他协议的时候,可能利用file,ftp等协议进行第三方服务利用来获取权限
对URL的协议默认只能允许http和https,当然用户可以根据自己的实际情况再补充一些允许访问的协议

IP限制

  1. 当IP为内网IP时,默认情况下是不允许访问的,通常将以下四个段设置为内网IP段:
192.168.0.0 ~ 192.168.255.255
10.0.0.0 ~ 10.255.255.255
127.0.0.0 ~ 127.255.255.255
172.16.0.0 ~ 172.31.255.255

如何判断一个IP地址是否属于内网IP段呢?众所周知,IP地址是可以转换成一个整数的,而且IP地址是和整数一一对应的,我们判断一个IP是否在一个IP段里面,只需将Ip段的起始值,目标IP值全部转换为整数,然后比较大小即可。

  1. 利用这个理论还能解决另外一个问题,假设此时有一个ip:10.0.0.1,它的八进制形式为012.0.0.1,相应的还有它的十六进制,十进制以及省略写法,请求012.0.0.1将相当于请求10.0.0.1,所以仅仅凭借IP字符串是否相同是不能做到有效的过滤的,为了解决这个问题,采用了和上面一样的解决办法,将IP的各个形式转换成一个整数,比较整数是否相等判断是否是同一个IP
    在这里我调用了一个第三方的库来实现这个功能。
  2. 设置白名单和黑名单验证:首先判断该IP是否在黑名单中,不在直接访问;在的话接着判断是否在白名单中,在则允许访问,否则不允许访问

域名限制

不能通过简单的将域名放到白名单黑名单中对比来判断是不是允许访问,我们需要首先将域名解析成ip,因为该域名所绑定的IP可能是一个恶意IP,然后再对IP进行上述的判断

URL跳转

当我们请求的目标返回3xx状态的时候,如果没有禁止跳转的设置,如果跳转的地址是内网地址,将会造成SSRF漏洞
对此有两种解决办法:

  • 不允许目标进行跳转
  • 每跳转一次就检查新的HOST是否符合上面的验证规范

实现过程:

  • 创建一个HttpURLConnection连接对象
  • 使用这个对象创建一个URL连接,如果返回的状态码为3xx,说明发生了重定向,再去返回的头信息的location字段中找到要重定向的url
  • 接着重复上述过程
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,444评论 6 496
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,421评论 3 389
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 160,036评论 0 349
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,363评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,460评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,502评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,511评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,280评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,736评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,014评论 2 328
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,190评论 1 342
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,848评论 5 338
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,531评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,159评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,411评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,067评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,078评论 2 352

推荐阅读更多精彩内容

  • 1. Java基础部分 基础部分的顺序:基本语法,类相关的语法,内部类的语法,继承相关的语法,异常的语法,线程的语...
    子非鱼_t_阅读 31,608评论 18 399
  • 0x00原理 一般的请求:客户端发起请求,服务器响应。 另外一种请求:客户端发起请求(向服务端提供一个URL),服...
    0x525c阅读 2,491评论 0 1
  • 期中考试成绩出来了,闺女的成绩在我意料之中没考好,离我对她的要求差很多,她自己也觉着很难过,中午吃饭时我一提...
    若尘_27ac阅读 119评论 0 0
  • 昔日年少愁思却, 潋滟低眉累丝斜。 须臾春秋几多载, 已教清浅渡寒劫。 半盏风存花色旧, 折枝惊雀入残穴。 莫欺稚...
    男神是浩森吖阅读 271评论 0 0
  • 回看QQ相册里的老照片,没有美颜,没有高清像素,但是笑的像个孩子,毕竟那时候我就是个孩子! 长大了,老妈还记得我的...
    李紫涩阅读 1,007评论 0 1