Hablemos de tu proyecto

Falsificación de peticiones en el lado del servidor (SSRF)

SSRF · Un fallo que permite al atacante hacer que el propio servidor envíe peticiones a una dirección elegida por él, a menudo para alcanzar sistemas internos a los que no se puede acceder desde el exterior.

  1. 01

    Por qué importa

    Las funciones que obtienen una imagen desde una URL, generan vistas previas de enlaces o llaman a otro servicio pueden estar expuestas a SSRF. Como el servidor se sitúa dentro de la red interna, puede llegar a paneles de administración, bases de datos o al servicio del entorno en la nube que entrega claves secretas. Las peticiones deben ir solo a direcciones permitidas, bloqueando las direcciones internas.

  2. 02

    Ejemplo

    Una aplicación descarga una foto de perfil desde una URL proporcionada por el usuario. El atacante introduce la dirección interna de metadatos del servidor en la nube y ve las claves de acceso del servidor en la respuesta.

  3. 03

    Error frecuente

    Comprobar solo el texto de la URL. Un dominio puede resolver a una dirección interna después de la comprobación o redirigir a una; también debe comprobarse la dirección IP resuelta y fijar la conexión a ella.

  4. 04
Empecemos

Hablemos de tu proyecto.

Cuéntenos lo que necesita; definiremos el alcance juntos.