Projenizi konuşalım

Sunucu taraflı istek sahteciliği

SSRF · Saldırganın, sunucunun kendisini kendi seçtiği bir adrese istek göndermeye zorlayabildiği açık türü; çoğu zaman dışarıdan erişilemeyen iç sistemlere ulaşmak için kullanılır.

  1. 01

    Neden önemli?

    Adresten görsel çeken, bağlantı önizlemesi oluşturan ya da başka bir servise istek atan özellikler SSRF'e açık olabilir. Sunucu iç ağın içinde durduğu için yönetim panellerine, veritabanlarına ya da bulut ortamının gizli anahtar veren servisine erişim sağlanabilir. Yalnız izin verilen adreslere istek atmak ve iç adresleri engellemek gerekir.

  2. 02

    Örnek

    Bir uygulama, kullanıcının verdiği adresten profil fotoğrafını indiriyor. Saldırgan adres olarak bulut sunucusunun iç meta veri adresini yazar ve yanıtta sunucunun erişim anahtarlarını görür.

  3. 03

    Sık yapılan hata

    Yalnız adres metnini kontrol etmek. Alan adı denetimden sonra iç bir adrese çözülebilir ya da yönlendirme yapabilir; çözülen IP adresi de denetlenmeli ve bağlantı o adrese sabitlenmelidir.

  4. 04
Başlayalım

Projenizi konuşalım.

İhtiyacınızı dinleyelim, kapsamı birlikte netleştirelim.