Подделка запросов на стороне сервера (SSRF)
Что такое Подделка запросов на стороне сервера (SSRF)?
Подделка запросов на стороне сервера (SSRF)Веб-уязвимость, позволяющая злоумышленнику заставить сервер выполнять HTTP- или иные сетевые запросы по выбору атакующего, как правило к внутренним системам.
Подделка запросов на стороне сервера (SSRF) возникает, когда сервер запрашивает удалённый ресурс по URL, контролируемому пользователем, без должной валидации. Злоумышленник пользуется сетевыми привилегиями сервера, чтобы добраться до внутренних сервисов, недоступных из интернета, — метаданных облака, админ-консолей, баз данных — и украсть данные, просканировать порты или вызвать удалённое выполнение кода. SSRF особенно опасна в облаке, где метаданные могут возвращать временные учётные данные. Меры защиты: allow-листы исходящих адресов, блокировка link-local и приватных диапазонов, отключение неиспользуемых URL-схем, обязательная аутентификация внутренних сервисов и принудительное использование IMDSv2 в AWS или аналогов в других облаках.
● Примеры
- 01
Злоумышленник через функцию импорта изображения заставляет сервер обратиться к http://169.254.169.254/ и крадёт учётные данные облачного инстанса.
- 02
SSRF в webhook-эндпойнте используется для сканирования внутренних баз данных, недоступных из интернета.
● Частые вопросы
Что такое Подделка запросов на стороне сервера (SSRF)?
Веб-уязвимость, позволяющая злоумышленнику заставить сервер выполнять HTTP- или иные сетевые запросы по выбору атакующего, как правило к внутренним системам. Относится к категории Атаки и угрозы в кибербезопасности.
Что означает Подделка запросов на стороне сервера (SSRF)?
Веб-уязвимость, позволяющая злоумышленнику заставить сервер выполнять HTTP- или иные сетевые запросы по выбору атакующего, как правило к внутренним системам.
Как защититься от Подделка запросов на стороне сервера (SSRF)?
Защита от Подделка запросов на стороне сервера (SSRF) обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Подделка запросов на стороне сервера (SSRF)?
Распространённые альтернативные названия: SSRF.