Sunucu taraflı istek sahteciliği
SSRF · Saldırganın, sunucunun kendisini kendi seçtiği bir adrese istek göndermeye zorlayabildiği açık türü; çoğu zaman dışarıdan erişilemeyen iç sistemlere ulaşmak için kullanılır.
- 01
Neden önemli?
Adresten görsel çeken, bağlantı önizlemesi oluşturan ya da başka bir servise istek atan özellikler SSRF'e açık olabilir. Sunucu iç ağın içinde durduğu için yönetim panellerine, veritabanlarına ya da bulut ortamının gizli anahtar veren servisine erişim sağlanabilir. Yalnız izin verilen adreslere istek atmak ve iç adresleri engellemek gerekir.
- 02
Örnek
Bir uygulama, kullanıcının verdiği adresten profil fotoğrafını indiriyor. Saldırgan adres olarak bulut sunucusunun iç meta veri adresini yazar ve yanıtta sunucunun erişim anahtarlarını görür.
- 03
Sık yapılan hata
Yalnız adres metnini kontrol etmek. Alan adı denetimden sonra iç bir adrese çözülebilir ya da yönlendirme yapabilir; çözülen IP adresi de denetlenmeli ve bağlantı o adrese sabitlenmelidir.
- 04
İlgili terimler
İlgili hizmet ve rehberler
Projenizi konuşalım.
İhtiyacınızı dinleyelim, kapsamı birlikte netleştirelim.