小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

OpenAI的ChatGPT被发现存在服务器端请求伪造(SSRF)漏洞,攻击者可借此访问内部云元数据,导致Azure凭据泄露。研究人员指出该漏洞可能导致云环境完全入侵,OpenAI已迅速修复此问题。

攻击者利用自定义GPT的SSRF漏洞窃取ChatGPT机密数据

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-12T01:27:00Z

SSRF漏洞(服务端请求伪造)允许攻击者诱导服务器向意外位置发起请求,主要针对内网系统。常见攻击场景包括社交分享、转码服务和在线翻译。攻击者可利用此漏洞探测内网服务、扫描端口或读取本地文件。修复措施包括限制URL协议和使用白名单。

以小白视角进行JAVA代码审计——SSRF漏洞

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-05T08:59:58Z

Apache软件基金会发布公告,开源OLAP引擎Apache Kylin在4.0.0至5.0.2版本中存在三处安全漏洞,已在5.0.3版本中修复。高危漏洞CVE-2025-61733允许攻击者绕过认证,低危漏洞CVE-2025-61734和CVE-2025-61735涉及文件读取和服务端请求伪造。建议用户升级至5.0.3版本。

Apache Kylin大数据平台曝认证绕过与SSRF漏洞

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-30T19:11:04Z
CVE-2025-57822

Next.js 中间件存在 SSRF 漏洞,影响 v14.2.32 和 v15.4.7 之前的版本。错误使用 NextResponse.next() 函数可能导致请求被攻击者控制。2025年8月25日发布的补丁已修复此问题,建议用户遵循官方指导以避免安全风险。

CVE-2025-57822

Vercel News
Vercel News · 2025-08-29T13:00:00Z

DNS外带原理通过将数据嵌入DNS请求实现信息传输,攻击者可利用此技术绕过网络安全进行恶意操作,检测服务器漏洞,如SSRF和SQL注入。

dns外带详细解析以及实例

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-05-28T07:22:46Z
当服务器与陌生人对话:服务器端请求伪造(SSRF)

服务器端请求伪造(SSRF)是一种安全漏洞,攻击者可通过诱使服务器发起未授权请求来获取敏感数据。防范措施包括使用白名单、限制内部服务访问和监控异常请求。SSRF隐蔽且强大,需加强防护。

当服务器与陌生人对话:服务器端请求伪造(SSRF)

DEV Community
DEV Community · 2025-05-03T20:50:18Z
Symfony框架中的SSRF漏洞解析

SSRF(服务器端请求伪造)是一种严重的安全漏洞,攻击者可利用它发起未授权的HTTP请求。本文讨论了Symfony框架中的SSRF漏洞,提供了识别、利用和缓解该威胁的方法,包括使用URL白名单和输入验证来增强安全性。

Symfony框架中的SSRF漏洞解析

DEV Community
DEV Community · 2025-04-29T08:27:34Z

本文介绍了通过网络扫描和API请求进行信息收集的方法,包括使用nmap和masscan工具扫描开放端口,以及通过curl和Python脚本与API交互获取状态和服务器列表。还讨论了LDAP认证、SSRF漏洞利用和文件传输等技术细节。

[Meachines] [Insane] Response SSRF +LDAP劫持+CPRF+Nmap-ssl-cert目录穿越+SMTP劫持+D-Link+MSF-ELF流量解密+SSH私钥破译

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-03-23T14:01:42Z

本周「FreeBuf周报」总结了网络隐私、Windows漏洞、ChatGPT攻击、谷歌收购Wiz及Linux内核漏洞等热点,强调网络安全的重要性及市场增长趋势。

FreeBuf周报 | “人肉开盒”再调查;ChatGPT SSRF漏洞迅速成为热门攻击向量

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-03-20T11:48:38Z

网络安全公司Veriti报告称,攻击者利用ChatGPT中的SSRF漏洞(CVE-2024-27564)对美国金融和政府机构发起攻击。该漏洞源于pictureproxy.php文件的url参数验证不足,攻击者可注入URL发起任意请求。Veriti在一周内观察到超过1万次攻击尝试,主要针对美国政府机构。报告警示,忽视中等严重性漏洞可能导致严重后果,安全团队应重视所有漏洞。

ChatGPT SSRF漏洞迅速成为热门攻击向量(含PoC视频)

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-03-18T07:17:09Z

本文从java代码审计的角度去认识SSRF

Java代码审计中的SSRF漏洞深度解析

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-03-14T03:02:43Z

GreyNoise警告称,近期出现针对多个平台的服务器端请求伪造(SSRF)漏洞的协同攻击,至少400个IP同时利用多个漏洞,主要目标为美国、德国和新加坡等国。建议用户及时更新补丁、限制外部连接并监控可疑请求。

超400个IP地址协同攻击,利用多个SSRF漏洞发起网络攻势

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-03-12T09:26:00Z

本文介绍了如何使用Python编写HTTP服务器,通过SSRF漏洞实现特权提升。首先,利用nmap和masscan扫描目标IP的开放端口,然后构造HTTP请求触发OMI漏洞,最终获取目标系统的用户信息。文章还强调了安全测试中的注意事项和免责声明。

[Meachines] [Hard] Jarmis API+Gopher-SSRF+OMI权限提升

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-03-08T09:36:39Z

本文介绍了对IP地址10.10.10.239进行端口扫描和漏洞利用的过程,包括使用nmap和masscan工具检测开放端口、分析服务版本,以及利用投票系统的文件上传漏洞进行远程代码执行。此外,文中提到Windows注册表设置可能带来的安全风险,攻击者可利用这些漏洞进行攻击。

[Meachines] [Easy] Love File Scanner SSRF+Voting System RCE+Win注册表.MSI权限提升

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-02-12T12:14:50Z

本文将深入探讨Next.js中的图像优化组件以及与其相关的SSRF漏洞,并解释如何将其转化为易于理解的内容。

解析Next.js中的SSRF漏洞:深入探讨盲目的SSRF攻击及其防范策略

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-02-08T07:54:13Z

本文探讨了通过Redis进行SSRF测试的过程,利用Docker环境执行Lua脚本读取特定文件(/readflag)以获取flag。分析了两种方法:一种是将main.lua写入Redis,另一种是写入visit.script,最终实现提权和读取flag。

2024年软件系统安全赛攻防赛web题CachedVisitor题解

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-01-07T09:31:57Z
ASCIS 2023 经验分享

本文分享了在Web 2挑战中的经验,分析Java后端服务源代码,发现RCE漏洞。利用commons-collections4库的gadget chain构造payload,并通过前端服务的SSRF漏洞成功获取flag。此外,Thymeleaf库的SSTI漏洞也可导致RCE。整个过程充满挑战,结果不尽如人意。

ASCIS 2023 经验分享

DEV Community
DEV Community · 2024-12-20T16:34:02Z
在Laravel中防止SSRF:指南与示例代码

服务器端请求伪造(SSRF)是一种严重的安全漏洞,攻击者可利用该漏洞通过服务器发起请求,攻击内部系统。Laravel开发者应通过输入验证、URL解析和限制内部请求等最佳实践来有效防范SSRF风险,提升应用安全性。

在Laravel中防止SSRF:指南与示例代码

DEV Community
DEV Community · 2024-12-08T05:23:11Z
SSRF攻击:潜伏在您服务器中的隐秘威胁

SSRF(服务器端请求伪造)是一种网络漏洞,攻击者通过恶意URL诱使服务器发起未授权请求,从而获取敏感数据。防范措施包括验证和清理输入的URL、使用白名单以及限制内部服务访问。

SSRF攻击:潜伏在您服务器中的隐秘威胁

DEV Community
DEV Community · 2024-11-16T19:24:26Z
CBJS:SSRF 3

目标是找到包含img标签的端口,排除9001。扫描范围是1到65535,因为端口号用16位表示,端口0通常不用于网络连接。

CBJS:SSRF 3

DEV Community
DEV Community · 2024-09-25T12:04:41Z
  • <<
  • <
  • 1 (current)
  • 2
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码