SSRF常见绕过思路

本文汇总了常见的SSRF漏洞绕过策略,包括@绕过、ip地址转换、短网址、302跳转、利用其他协议如GOPHER和FILE、DNS重绑定、xip.ip服务以及利用特殊字符如Enclosed alphanumerics和句号进行绕过。通过这些技巧,可能能够规避一些SSRF防护措施,深入内网进行攻击。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

搜集的网上常见SSRF绕过思路

@绕过

http://www.baidu.com@10.10.10.10http://10.10.10.10请求是相同的

该请求得到的内容都是10.10.10.10的内容,此绕过同样在URL跳转绕过中适用。

360会阻止这种访问方式,访问显示空白页,

firefox、chrome可以这样访问

在这里插入图片描述

ip地址转换绕过

有些ssrf防护措施,会对输入的URL做正则匹配,限制内网地址,比如192、168这些地址,但如果转换成其他格式的ip地址,可能会绕过

对于这种过滤我们可以采用改编IP的写法的方式进行绕过,例如192.168.0.1这个IP地址我们可以改写成:

(1)、8进制格式:0300.0250.0.1
(2)、16进制格式:0xC0.0xA8.0.1
(3)、10进制整数格式:3232235521
(4)、16进制整数格式:0xC0A80001

还有一种特殊的省略模式,例如10.0.0.1这个IP可以写成10.1

Example: 115.239.210.26 = 16373751032

短网址绕过

网上有很多将网址转换未短网址的网站
比如
www.baidu.comhttps://dwz.lc/2fGYWaE

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值