Обсудим ваш проект

Подделка запроса на стороне сервера

SSRF · Уязвимость, которая позволяет злоумышленнику заставить сам сервер отправлять запросы на выбранный им адрес, часто чтобы достичь внутренних систем, недоступных извне.

  1. 01

    Почему это важно

    Функции, которые загружают изображение по URL, создают превью ссылок или обращаются к другому сервису, могут быть уязвимы к SSRF. Поскольку сервер находится внутри внутренней сети, он может получить доступ к панелям администрирования, базам данных или сервису облачной среды, выдающему секретные ключи. Запросы должны направляться только на разрешённые адреса, а внутренние адреса нужно блокировать.

  2. 02

    Пример

    Приложение загружает фото профиля по URL, который указал пользователь. Злоумышленник вводит внутренний адрес метаданных облачного сервера и видит в ответе ключи доступа сервера.

  3. 03

    Частая ошибка

    Проверка только текста URL. Домен может разрешиться во внутренний адрес уже после проверки или перенаправить на него; необходимо проверять и полученный IP-адрес, и закреплять соединение за ним.

  4. 04
Начнём

Обсудим ваш проект.

Расскажите о задаче — объём определим вместе.