Parliamo del tuo progetto

Server-side request forgery

SSRF · Una vulnerabilità che permette a un attaccante di far inviare al server stesso richieste a un indirizzo a sua scelta, spesso per raggiungere sistemi interni a cui non si può accedere dall'esterno.

  1. 01

    Perché è importante

    Funzioni che recuperano un'immagine da un URL, creano anteprime di link o chiamano un altro servizio possono essere esposte a SSRF. Poiché il server si trova dentro la rete interna, può raggiungere pannelli di amministrazione, database o il servizio dell'ambiente cloud che rilascia le chiavi segrete. Le richieste devono andare solo agli indirizzi consentiti, con quelli interni bloccati.

  2. 02

    Esempio

    Un'app scarica la foto del profilo da un URL fornito dall'utente. L'attaccante inserisce l'indirizzo interno dei metadati del server cloud e vede nella risposta le chiavi di accesso del server.

  3. 03

    Errore comune

    Controllare solo il testo dell'URL. Un dominio può essere risolto in un indirizzo interno dopo il controllo o reindirizzare a uno; va controllato anche l'indirizzo IP risolto e la connessione va ancorata a quello.

  4. 04
Iniziamo

Parliamo del tuo progetto.

Raccontaci la tua esigenza; definiremo insieme l'ambito.