İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +55 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

9 dk · 55 XP · 5 etkinlik

SSRF: sunucuyu vekil hâline getirmek

Web uygulamalarının çoğu, kullanıcının verdiği bir adresten veri çeker: profil resmi indirme, bağlantı önizleme, faturaya gömülecek görsel, web kancası (webhook) doğrulama. Uygulama bu isteği kendi sunucusundan atar, kullanıcının tarayıcısından değil. Sunucu tarafı istek sahteciliğinde (SSRF) saldırgan, adres alanına kendi ulaşamadığı bir hedef yazar. Uygulama isteği kendi ağından attığı için, saldırganın hiç göremediği bir iç adrese ulaşır. Saldırganın istediği veri kendisine değil uygulamaya döner; uygulama da bu yanıtı olduğu gibi ya da işlenmiş biçimde geri gösterirse, saldırgan iç ağın içini dışarıdan okumuş olur.

Zincirin değeri, sunucunun bulunduğu ağ konumundan gelir. Kurumsal ağlarda dış dünyaya kapalı, kimlik doğrulaması bile istemeyen yönetim panelleri ve iç servisler bulunur; bunlar zaten iç ağdayız varsayımıyla açık bırakılır. Bulut ortamında ayrıca her sanal makinenin kendi kimlik bilgilerini okuduğu bir üstveri servisi (metadata service) çalışır ve bu servis yalnız makinenin kendisinden erişilebilir bir adrestedir. SSRF, uygulamayı bu iki dünyaya da bir köprüye çevirir: saldırgan dışarıdan ulaşamadığı iç servise ya da üstveri adresine, uygulamanın ağ konumunu ödünç alarak ulaşır.

Saldırganurl parametresiUygulamasunucu tarafı istekİç servisyönetim paneliMetadata169.254.169.254
Saldırganın verdiği adres, uygulamanın kendi ağından çıkan bir isteğe dönüşür ve iç servise ya da üstveriye ulaşır.