OWASP Top 10: Server-Side Request Forgery (SSRF) — Опасности запросов с сервера

Привет! Продолжаем нашу серию о OWASP Top 10. Сегодня рассмотрим угрозу, известную как Server-Side Request Forgery (SSRF), которая представляет серьезный риск для веб-приложений.

Что такое SSRF? SSRF — это вид атаки, при которой злоумышленник заставляет сервер отправлять запросы в интернет или внутреннюю сеть от имени сервера. Это может привести к доступу к службам, которые недоступны извне, или к выполнению нежелательных действий с серверных аккаунтов.

Примеры проблем:

1. Доступ к внутренним ресурсам: Представим, что приложение позволяет пользователю загрузить изображение с URL. Злоумышленник может использовать эту функцию для отправки запроса на внутренний URL, например, http://localhost/admin, который открывает доступ к административной панели.

2. Манипуляция запросами к API: Если приложение отправляет запросы к внешнему API и включает в них данные пользователя, злоумышленник может изменить URL на http://localhost:9200/\_cat/indices?v, что дает доступ к данным Elasticsearch, работающего на сервере.

3. Использование файла вместо URL: В случае, когда приложение ожидает URL, но не проверяет, что это именно URL, а не файл, злоумышленник может указать file:///etc/passwd, что приведет к тому, что приложение вернет содержимое файла /etc/passwd, раскрывая данные о пользователях сервера.

Как защититься от SSRF?

1. Ограничение исходящих запросов: Необходимо ограничить возможность сервера отправлять запросы только к проверенным адресам. 2. Валидация входных данных: Всегда проверяйте и очищайте входные данные, чтобы убедиться, что они соответствуют ожидаемым URL. 3. Использование списков разрешенных адресов: Создайте список разрешенных внешних адресов и проверяйте каждый запрос на соответствие этому списку. 4. Изоляция и защита внутренних ресурсов: Убедитесь, что внутренние системы защищены дополнительными сетевыми правилами и аутентификацией.

OWASP Top 10: Server-Side Request Forgery (SSRF) — Опасности запросов с сервера
Привет! Продолжаем нашу серию о OWASP Top 10 | Сетка — социальная сеть от hh.ru