SSRF

404 字

SSRF

SSRF 是服务器端请求伪造:攻击者让目标服务器代替自己去访问某个地址。危险点在于,请求从服务器内部发出,可能碰到外部用户碰不到的资源。

常见入口

图片抓取、URL 预览、Webhook、远程导入、在线翻译、文件下载、PDF 生成、代理转发、开放接口测试等功能,都可能接收一个 URL 并由服务端发起请求。

可被触达的目标 风险
本机服务 访问只监听本地的管理接口
内网服务 探测内部系统、缓存、数据库、面板
云元数据服务 读取临时凭据和实例信息
外部地址 被滥用为代理、扫描或回调通道

判断思路

看到服务端“帮用户访问 URL”的功能,就要看它是否限制协议、域名、IP、端口、跳转和 DNS 解析结果。无回显场景下,响应时间、错误信息和外部回调日志也能帮助确认请求是否被发出。

防护要点

使用明确的目标白名单,禁止访问内网、环回地址、链路本地地址和云元数据地址。限制协议和端口,处理重定向前后都重新校验,解析域名后校验最终 IP,并为请求设置超时、大小限制和审计日志。

Licensed under CC BY-NC-SA 4.0