Bỏ qua bảo vệ SSRF
Xin chào,
Đã được một thời gian kể từ lần cuối tôi đăng bài. Tôi muốn chia sẻ một đường vòng SSRF gọn gàng mà tôi đã tìm thấy khi tìm kiếm một chương trình riêng tư.
SSRF là viết tắt của giả mạo yêu cầu phía máy chủ. Giả mạo yêu cầu phía máy chủ cho phép kẻ tấn công lạm dụng các yêu cầu HTTP để yêu cầu thông tin về máy chủ trong nội bộ hoặc mạng nội bộ.
Những điều cần chú ý? Các tham số chẳng hạn như url= next= host= image= img=, v.v. Bất kỳ thứ gì có vẻ đang tạo yêu cầu web tới máy chủ. Điều này sau đó có thể bị lạm dụng để trỏ yêu cầu trong nội bộ.
Làm thế nào tôi tìm thấy điểm cuối dễ bị tấn công?
Trong khi săn lùng một chương trình riêng tư, tôi đã tiến hành điều tra toàn diện. Tôi đã thu thập được một danh sách khổng lồ các tên miền phụ, chủ yếu lấy từ điều tra dân số. Sau đó, tôi đã cưỡng bức và tìm kiếm trong máy quay ngược để tìm URL trên tất cả các máy chủ. Vào thời điểm đó, ssrf là trọng tâm của tôi, vì vậy tôi đã thu thập thư mục và đầu ra điểm cuối của mình và tìm kiếm “proxy.php”. May mắn thay, tôi đã có một hit.
Khi nghiên cứu yêu cầu, điều này đã tạo một yêu cầu HTTP gửi đi tới một URL được chỉ định. Nếu tôi đã nhập liên kết cộng tác viên ợ, tôi đã không nhận được tra cứu. Tôi đã thử những điều cơ bản thông thường, nhập ký hiệu 127.0.0.1 và IP của máy chủ lưu trữ nội bộ, mỗi yêu cầu đều bị chặn trừ khi yêu cầu có tên máy chủ của trang web trong đó.
Đây là nơi mọi thứ trở nên kỹ thuật. khi gửi một yêu cầu như vậy với cộng tác viên ợ của tôi, cùng với định dạng thông tin xác thực của trình duyệt, ví dụ: url=https: //hostnameofwebsite.com@myburpcollablink , tôi đã nhận được phản hồi.
Sau đó, tôi đã cố gắng khai thác điều này bằng cách thay đổi nó vì hiện tại phần trên đang sử dụng trình duyệt để gửi tên máy chủ của trang web dưới dạng thông tin đăng nhập tới myburpcollablink, điều này không tốt.
Gần đây tôi vừa xem một video ssrf trên google khi nó được giải thích nếu bạn sử dụng \ điều này sẽ ngừng phân tích cú pháp trên phần phụ trợ sau máy chủ đầu tiên. Giao diện người dùng sẽ diễn giải yêu cầu dưới dạng tên máy chủ của trang web dưới dạng thông tin xác thực cho myburpcollablink nhưng phần phụ trợ sẽ chỉ xử lý yêu cầu giao diện người dùng nên hostnameofwebsite. Ở đây tôi đã thay đổi nó và sử dụng url=http://169.254.1698.254\@hostnameofwebsite.
Hãy giải thích. 169.254 là địa chỉ IP nội bộ của siêu dữ liệu AWS. Yêu cầu giao diện người dùng xem đây là 169.254 dưới dạng thông tin đăng nhập vào tên máy chủ của trang web, vượt qua kiểm tra giao diện người dùng vì tên máy chủ của trang web phải có trong yêu cầu. Chương trình phụ trợ bỏ qua định dạng này và xử lý nhưhttp://169.254.169.254\sau đó cắt bỏ và chỉ chuyển yêu cầu.
Đã đóng như đã giải quyết

![Dù sao thì một danh sách được liên kết là gì? [Phần 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































