Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +55 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
SSRF: sunucuyu istek atmaya zorlamak
Bazı uygulamalar senin verdiğin adresten içerik çeker. Uzaktan görsel indirme, web kancası testi, belge dönüştürme. İstek senin bilgisayarından değil, sunucudan çıkar.
Fark kritiktir. Sunucu iç ağın içindedir. Senin erişemediğin yönetim arayüzüne, veritabanına ya da bulut üstveri adresine onun ağından ulaşılır. Uygulama adresi denetlemezse, istek atma yetkisini sana devretmiş olur.
Şemadaki zincir tek adımda bitmez ve her halka ayrı bir varsayımı boşa çıkarır. İlk halka uygulamanın kendisidir: senin verdiğin adresi doğrulamadan çağırır. İkinci halka sunucunun ağ konumudur; istek oradan çıktığı için iç ağdaki adreslere ulaşır. Üçüncü halka ise hedeftir: bulut üstverisi, yönetim paneli ya da kimlik doğrulaması istemeyen bir iç servis. Zincirin gücü, saldırganın kendisinin hiç ulaşamadığı bir yere sunucuyu vekil gibi kullanmasından gelir. Aşağıdaki örnekte bu ilk halkayı, yani doğrulanmayan adresi, sen kuracaksın.