腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
圈层
工具
MCP广场
文章/答案/技术大牛
搜索
搜索
关闭
发布
文章
问答
(9999+)
视频
沙龙
1
回答
调用
REST
API
时
的
SSRF
漏洞
、
、
、
我使用
的
是一个方法,它
调用
另一个
REST
API
从DB检索ID。当我对类运行veracode扫描
时
,我在下面的代码行得到了安全缺陷“服务器端请求伪造”。任何帮助都是非常感谢
的
。下面是该方法
的
完整代码。
浏览 69
提问于2020-10-21
得票数 0
1
回答
字符串输入参数
的
SSRF
CheckMarx
漏洞
、
、
我正在为我
的
一个项目运行CheckMarx扫描,它为方法
的
一个输入字符串参数提供了一个
SSRF
漏洞
。我
的
方法如下所示,并为参数param1抛出
SSRF
漏洞
。DataManipulationException(); // Call 3rd party here (method in line 87 below)在该方法中,我使用HttpClient GetMethod
调用
第三方来自CheckMarx
的
浏览 8
提问于2017-06-20
得票数 3
1
回答
SSRF
通过图像Url
、
我目前正在研究
SSRF
。我注意到,可能存在
SSRF
的
注入向量总是与URL相关
的
参数(使用url导入图像,其他)。我遇到了几个端点,其中请求体包含url,它用于从used服务器导入图像。&imageUrl=https://companyX.com/image/3123123 我能够将imageURL更改为自己
的
url,并从自己
的
web服务器上传自己
的
图像。这通常被认为是一个
漏洞
吗?或者这仅仅是
SSR
浏览 0
提问于2020-09-06
得票数 0
回答已采纳
1
回答
攻击者可以从
SSRF
秃鹫检查外部IP吗?
、
、
、
我正在测试
SSRF
漏洞
,所以我
的
问题是:是否可以从
SSRF
漏洞
检查外部IP (来自网络上
的
另一台计算机)?
浏览 0
提问于2017-04-29
得票数 1
回答已采纳
1
回答
为什么你会把
SSRF
和XXE称为一种注射攻击?
、
我刚收到一份笔试报告,这些白痴在注入标题下包含了像
SSRF
和XXE这样
的
漏洞
!这是胡说八道,他们有一些,但不是全部,注射攻击
的
特点。在典型
的
注入攻击(如SQL注入)中,不可信数据通过字符串连接与可信查询相结合,然后将结果传递给一个解析它
的
函数--一个危险
的
接收器。对于
SSRF
、XXE和其他一些问题,不受信任
的
数据直接传递到危险
的
接收器。没有字符串连接,所以很明显它们完全不同。针对典型注入缺陷
的
补救建
浏览 0
提问于2022-10-12
得票数 -1
1
回答
为移动访问保护只读
REST
服务
、
、
、
我正在编写一个移动应用程序,它使用
的
是我们公司防火墙后面的只读
REST
服务。
REST
服务提供
的
实际数据并不是私有的,但我担心
的
是黑客使用它来躲过防火墙。我发现了很多关于如何使用JWT来保证
REST
安全
的
想法。这些方法是否通常用于保护数据或保护正在运行
的
REST
服务
的
网络? 我想知道我所公开
的
服务所使用
的
身份验证类型是否会影响其周围服务
的
安全性。
浏览 0
提问于2020-07-06
得票数 -2
回答已采纳
1
回答
创建独立HTTP服务器以
调用
URL
、
该程序侦听端口80,获取url查询参数,
调用
URL并发回响应。 我想用Python做同样
的
事情。我可以设置Apache2,将其与Python集成为CGI,然后编写Python程序。顺便说一句,我正在尝试模仿代码中
的
SSRF
漏洞
。
浏览 16
提问于2020-10-04
得票数 0
回答已采纳
1
回答
如何检查request.getQueryString()方法
的
HttpServletRequest是否容易受到
SSRF
攻击?
、
、
、
、
在我当前
的
应用程序中,在Spring中,我们有如下所示
的
网关模块代码。URI uri = new URI(restURLProtocol, null, URLDomain, URLPort, "/
api
" + request.getRequestURI(), request.getQueryString(), null); 网关模块将使用工作良好
的
AsyncRestTemplate在同一服务器上
调用
另一个应用程序。但是,像chekmarx这样
的
工具表明
浏览 6
提问于2016-12-15
得票数 3
1
回答
使用MIME类型响应
的
SSRF
开发
我
的
网站有一个阿凡达上传表格,你可以直接上传图像从PC或使网站抓取它从另一个主机。如果MIME类型出错,响应将包含以下内容:{"status":"wrong_mime","mime":"text\/html;}应用程序在Amazon上运行,我从对AWS
的
SSRF
攻击上看到,如果一个易受攻击
的
网站返回信息,那么您可以获取有价值
的
信息。我
的
问题是,如果我
的
应用程序返回我
的
网站试
浏览 0
提问于2022-03-15
得票数 1
回答已采纳
1
回答
Rest
API
可从nessus scan获取
漏洞
信息(可利用
漏洞
)信息
我正在尝试在Nessus中查找
REST
API
以查找
漏洞
信息(可利用
漏洞
) 已使用 {filetoken}/download上述两个
api
正在运行,但找不到
漏洞
信息(可利用
漏洞
)。我已尝试开机自检,但错误显示为“”:“未找到请求
的
文件”
浏览 2
提问于2019-08-20
得票数 0
1
回答
桌面
API
安全性
我有一个用C++编写
的
桌面
API
。在这个
API
中,我
调用
REST
来注册我
的
服务(使用典型
的
电子邮件用户验证)。
REST
使用ID和机密进行保护;请求(包括ID )以典型
的
方式使用秘密进行HMAC‘编辑。 在桌面应用程序中存储ID和秘密显然是一个等待被利用
的
漏洞
。在这种情况下,还有哪些其他选择或最佳实践?
浏览 0
提问于2013-01-26
得票数 0
回答已采纳
2
回答
在使用SQLmap
时
,是否有一种指定PHP转义方法
的
方法?
、
、
、
我正在帮助我
的
一个学院测试他
的
网站是否完全是SQLi
的
。这看起来很有希望,但我正在努力确保,而且我碰巧知道他正在使用pg_escape_string来净化他
的
POST输入。这可能是一个愚蠢
的
问题,但我想知道,是否有办法为SQLMap指定转义方法? 此外,只要我在这里,我想征求意见,哪一种是最好
的
逃避方法(PostgreSQL组合)是足够
的
,还是应该使用其他
的
?
浏览 0
提问于2016-09-15
得票数 0
1
回答
如何在1.10.2版本上关闭Apache Flink
REST
API
Apache Flink 1.10.2
的
REST
API
中存在CVE-2020-17518
漏洞
。现在我想关闭
REST
API
服务,我应该如何设置配置文件?
浏览 2
提问于2021-01-14
得票数 0
1
回答
如何获得安全扫描后受到影响
的
蔚蓝容器图像列表?
、
、
、
、
但是,在使用azure cli进行安全扫描之后,如何获得具有安全/
漏洞
问题
的
标记
的
存储库呢?
浏览 2
提问于2022-09-07
得票数 1
1
回答
API
安全测试方法
、
、
我遇到越来越多
的
客户需要他们
的
API
(通常是
REST
)端点来测试
漏洞
,并希望接触到是否有人有一些建议超出了我所做
的
。我非常熟悉OWASP
的
REST
安全备忘单,并且自己构建了许多
API
,因此我知道如何查找HTTP方法、CSRF、敏感数据公开、输入验证、SSL信任等等,但我是否遗漏了什么?每个人都在做什么技术来超越和超越寻找
API
漏洞
/利用?有什么推荐
的
工具比好
的<
浏览 0
提问于2014-02-05
得票数 5
2
回答
使用sgx enclave
的
http安全呼叫
、
、
、
我有一个情况:根据我
的
研究,也因
浏览 8
提问于2021-02-15
得票数 1
1
回答
Django诉Django
Rest
框架,安全关切
、
在HTPPS上使用Django
的
传统网站与使用Django
rest
框架
的
同一个网站相比,使用JS或其他平台使用
API
。在
REST
服务器上启用HTTPS是否使其
API
安全?
浏览 8
提问于2021-12-18
得票数 -1
回答已采纳
1
回答
劫持以尾随斜杠结尾
的
URL
、
、
、
我正在接受一个
API
,它对https://example.org/进行后端
调用
,并附加您提供
的
任何输入(例如,如果您提供test,它将
调用
https://example.org/test)。我试图在这个场景中实现
SSRF
,所以我
的
目标是改变域。在此场景中是否还有其他特殊
的
URL字符或技术可用于将域更改为另一个站点或消除拖尾斜杠? 更新:
API
本身是OData,内部使用C#。
浏览 0
提问于2021-08-02
得票数 3
回答已采纳
2
回答
Firebase通过
REST
获取身份验证令牌?
、
、
、
我正在尝试将Firebase集成到Unity WebGL应用程序中,与iOS和安卓不同
的
是,它没有官方
的
Firebase插件。有没有我可以
调用
的
端点,将用户名和密码传递给firebase,它将返回一个auth令牌?
浏览 10
提问于2017-12-19
得票数 1
回答已采纳
1
回答
如何获取在azure中运行我
的
应用程序
的
虚拟机名称
、
我有一个运行在azure虚拟机上
的
java应用程序,是否有
API
可以获取此虚拟机
的
详细信息?具体来说,我需要获取虚拟机名称
浏览 11
提问于2019-09-23
得票数 0
点击加载更多
热门
标签
更多标签
云服务器
ICP备案
云直播
对象存储
即时通信 IM
活动推荐
运营活动
广告
关闭
领券