当前位置: 首页 > news >正文

Pikachu——url重定向

url重定向是一种将网站访问者从一个 URL 转移到另一个 URL 的 Web 服务器技术。当用户访问其浏览器中的某个 URL 时,服务器会发回一条消息,告诉浏览器改为访问其他 URL。第二个 URL 可以在同一个域上,也可以在不同的域上。(旧的url不再使用或者暂时不再使用,而服务端提前配置好,知道该怎么映射)

有两种常见的 URL 重定向类型:

301(Moved Permanently) — 告诉浏览器(和搜索引擎)重定向是永久性的,并且他们将来应该使用更新的 URL。

302(Moved Temporarily) — 表示重定向是临时的;浏览器和搜索引擎应继续请求原始 URL。

查看源码,直接拼接到用户传入参数(这里对用户输入的url重定向其实感觉和生活中使用相悖)

传入url=https://www.baidu.com,发现跳转页面到百度

那么更危险的点在于,可以实现“钓鱼攻击”、“SCSRF”、“XSS”等

给诱导目标用户发送http://安全域名?url=不安全的网址,用户可能会只看到安全的域名是安全的、可靠的,但是忽略了后面传入的参数是恶意的网址(这个时候可能配合CSRF使用,只要点击,就会执行恶意操作)。

修复:避免使用用户提供的重定向url(不再拼接用户输入的url)、白名单验证、域名验证、添加确认页面等。

http://www.jsqmd.com/news/1070880/

相关文章:

  • 【计算机工具类-CI和CD工具Skills】agentic-actions-auditor 技能
  • GRAND解码算法:原理、优化与并行实现
  • 跨平台眼底影像分析:基于任务熵与后验集中性的模型不确定性验证
  • 点云去噪无监督评估:UGD原理、实现与实战指南
  • 关于socket的相关理解
  • 动态调度优化LDGM码有损编码:软硬BPGD算法性能提升实践
  • 基于 Harmony 7.0 应用的时光轴应用首页实现
  • 指令粒度如何影响具身智能体性能:从U型效应到实践策略
  • DeepSeek从入门到精通,2026年最值得用的国产AI
  • 3D高斯泼溅技术:实时渲染与SLAM应用解析
  • 【计算机工具类-安全工具Skills】agentic-actions-auditor 技能
  • ASTRA框架:多主体图像生成中的身份与姿态解耦技术
  • GEOSPAT框架:基于最优传输的地理空间AI跨域泛化实践
  • 用 ChatGPT 5.5 辅助 Java 后端排查慢接口:从日志到修复方案的实践
  • POLAR框架:边缘计算中LoRA适配器智能缓存与路由优化实践
  • Python logging日志模块:分级日志、文件输出、完整工程配置
  • DARLING框架:用变化检测增强强化学习应对非平稳环境
  • Harness Engineering:智能汽车物理层连接的系统工程方法论
  • 基于群体感知与边缘MPC的机器人社交导航算法详解
  • 生成模型在生命科学中的应用:从DNA动力学到蛋白质结构解析
  • 数据分析师的终结?Code Interpreter 与 Agent
  • 本体评估方法论WiseOWL:语义网质量守护者
  • 张量退化∃R完全性:超行列式计算与确定性算法的理论障碍
  • 机器人控制新范式:ReconVLA如何通过不确定性引导与故障感知提升系统鲁棒性
  • 2026最新专业排盘工具精度评测:如何判定传统历法数智化软件误差
  • 深度学习在生物声学中的应用与bacpipe工具解析
  • LTL公式有限迹求值:释放与强释放算子算法详解
  • 终端Agent的能力边界:从npm安装到source map锚定的三大可靠场景
  • DALC-CT:基于低层指令轨迹动态分析的恒定时间验证方法
  • 大模型可解释性实践:Introspection Adapters技术详解与实现