【发布时间】:2021-10-16 16:14:53
【问题描述】:
我正在运行一个面向公众的 Flask 网络服务器,并遇到来自随机 IP 的 GET 请求。黑客在多大程度上能够访问我的文件?它是否仅限于 webserver 文件夹?或者他们可以访问网络服务器之外和机器本身的文件吗?以下是收到的一些 GET 请求:
"GET /mysqladmin/index.php?lang=en HTTP/1.1" 404 -
"GET /mysql/pMA/index.php?lang=en HTTP/1.1" 404 -
"GET /phpMyAdmin-5/index.php?lang=en HTTP/1.1" 404 -
"GET /phpMyAdmin-5/index.php?lang=en HTTP/1.1" 404 -
"GET /phpmyadmin_/index.php?lang=en HTTP/1.1" 404 -
【问题讨论】:
-
请求显示,它会检查您是否使用phpMyAdmin 或其他流行的工具和框架(如
WordPress),并检查它们是否仍然存在旧的错误,这些错误可能可以访问所有设置和数据这些工具。Flask不是这些攻击的目标,但您仍然可以使用来自 url 的参数来执行可能提供一些信息的代码。 IE。如果您使用来自 url 的参数手动创建 SQL 查询,那么他们仍然可以发送类似or 1=1; INSERT ....的内容来尝试向数据库添加一些值(即拥有自己密码的管理员)。 -
有一些工具可以检查您的服务器是否存在一些黑客可以使用的漏洞pentest-tools.com/website-vulnerability-scanning/…、
OWASP。在nmap.org 上,您可以找到顶级流行安全工具列表的链接,还有web scanners。有关更多信息,您还可以在 Stackoverflow 的其他门户网站上提问 Information Security
标签: python flask server webserver