基于SSRF和XXE漏洞的内网攻击技术研究
2021-12-14方欣刘占丰
网络安全技术与应用 2021年12期
◆方欣 刘占丰
基于SSRF和XXE漏洞的内网攻击技术研究
◆方欣1刘占丰2
(1.长春职业技术学院 吉林 130000;2.吉林信息安全测评中心 吉林 130000)
SSRF(服务器端请求伪造)漏洞和XXE(XML外部实体注入)漏洞是近几年较新的WEB应用漏洞,不同于传统的SQL注入、XSS、文件上传等漏洞侧重于外网攻击,SSRF漏洞和XXE漏洞主要针对内网进行攻击。恶意攻击者利用两种漏洞对WEB端的某些功能未进行严格过滤的缺陷,突破外网无法访问内部网络的限制,对内网服务器进行端口探测、读取文件、攻击内网应用、执行系统命令等操作,严重威胁内网安全。本文详细阐述了SSRF漏洞和XXE漏洞的原理和利用方法,分析了两种漏洞对内网产生的危害,并提出了两种漏洞的防御方法。
SSRF漏洞;XXE漏洞;内网攻击;WEB安全
近年来,重大网络安全事故频发,2013年的斯诺登事件和2017年的永恒之蓝勒索病毒的暴发,引发了全世界对互联网高度发展时期信息泄露的担忧和网络安全事件的恐慌。在各种网络安全事件中,WEB安全问题尤为突出,并受到各个网络安全公司和网站管理人员的高度关注,根据《OWASP Top 10 2017》显示,SSRF漏洞和XXE漏洞均为排名靠前的高危安全漏洞,一旦被恶意攻击者利用,便会对整个内网造成严重的安全威胁[1]。因此,本文对SSRF漏洞和XXE漏洞的攻击方式进行分析,研究其防御方法,以提高网站维护人员的安全防御能力。
1 SSRF和XXE漏洞介绍
1.1 SSRF漏洞及其成因
SSRF即为服务器端请求伪造(Server-Side Request Forge),黑客可以利用SSRF漏洞对服务器发起伪造的请求,以达到访问内网数据的目的,并进行内网漏洞利用或内网信息探测[2]。……
登录APP查看全文
