TGViewer
Пентестинг & Security QA & SDET Пентестинг & Security QA & SDET @pentesting_channel · 7.11K subscribers
Post #817 817
Вот вы все спите, а я для вас пишу описание атаки, чтобы вы проснулись, а тут как на блюдечке обзора SSRF Server Side Request Forgery ...

Данный тип атаки находится на 7 месте в списке OWASP 2025 ...
Если по-простому SSRF это подделка запроса со стороны сервера ...

По сути атакающий заставляет сервер сделать запрос туда куда у него нет прямого доступа ....например во внутреннюю сеть компании ...

Пример!

Нормальнрое поведение: пользователь вводит example.com/cat.jpg

Сервер скачивает картинку кота и показывает её ...

Атака SSRF: Злоумышленник вместо ссылки на картинку подставляет адрес внутреннего сервера компании - например, 192.168.0.0/passwords.txt

Рез-тат: Сервер сам отправляет запрос к своей же внутренней сети, получает секретные данные и возвращает их злоумышленнику ...

-Всегда проверяйте ввод данных ... (не важно веб это или api)

-Например можно сделать белый список доменов, который разрешен

-Блокировка внутренних IP - запретить серверу обращаться к локальным адресам

С тебя лайк и подписка !
  • ❤ 8
  • 👍 5
  • 🔥 5
  • 🙏 3
More from @pentesting_channel
  1. Sep 22, 2026🔥Разбираем задачку с прошлого поста. Очень круто, что в опросе приняло участие почти 200…
  2. Sep 21, 2026Кто хочет развивать мой телеграм канал? У меня есть ТГ канал, который достался мне бесплат…
  3. Sep 21, 2026Post #828
  4. Sep 20, 2026Рассказал как найти 3 опасные дыры за 10 минут и как повысить себе зарплату С вас лайк на…
  5. Sep 18, 2026🌐 IPv4 и IPv6 — версии IP-протокола Я надеюсь никому не нужно напоминать, что такое IP-ад…
  6. Sep 18, 2026Ну-ка, старички ... ?id=123&id=456 - какой ID вернет ваш API? Вектор о котором молчат на к…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →