166 pojmova · 75/46/45
Pretnja № 045 · klasa: aplikacije

Falsifikovanje zahteva sa serveraSSRF

SSRF je ranjivost u kojoj napadač navodi veb server da pošalje zahtev na adresu koju napadač bira. Razlika je važna: zahtev ne šalje korisnikov pregledač, nego server. Na taj način se otvaraju vrata ka internim servisima koji bi spolja trebalo da ostanu nevidljivi.

Pojam

opis · primeri · napomene

SSRF je ranjivost u kojoj napadač navodi veb server da pošalje zahtev na adresu koju napadač bira. Razlika je važna: zahtev ne šalje korisnikov pregledač, nego server. Na taj način se otvaraju vrata ka internim servisima koji bi spolja trebalo da ostanu nevidljivi.

Opis

Tipičan primer je funkcija koja preuzima sliku sa URL-a, generiše preview linka ili proverava udaljeni resurs. Ako aplikacija bez stroge kontrole prihvati adresu koju korisnik pošalje, napadač može naterati server da pozove internu IP adresu, admin panel, metadata servis u oblaku ili drugi servis iza zaštite.

SSRF je posebno opasan u cloud okruženjima. Ako server može da dođe do metadata endpoint-a, napadač može pokušati da izvuče privremene kredencijale i pređe iz jedne aplikacione rupe u kompromitaciju cloud naloga.

Primeri

  • Funkcija za učitavanje slike sa URL-a koristi se da server pozove internu adresu koja nije dostupna sa interneta.
  • Napadač preko SSRF-a pokušava pristup cloud metadata servisu i izvlačenje privremenih kredencijala.
  • Aplikacija za preview linkova može da se natera da skenira interne portove i otkrije servise iza firewalla.

Napomene

  • Kod SSRF-a problem nije samo u tome šta korisnik vidi, nego šta server može da dohvati umesto njega.
  • Blok lista adresa retko je dovoljna. Bolje je koristiti allowlist, mrežno odvajanje i pravilo da aplikacija sme da zove samo ono što joj stvarno treba.
Kompozit
Wikipedija

Tehnike

izvodi se sa 3

Odbrane

suzbija se sa 5