Вот вы все спите, а я для вас пишу описание атаки, чтобы вы проснулись, а тут как на блюдечке обзора SSRF Server Side Request Forgery ...
Данный тип атаки находится на 7 месте в списке OWASP 2025 ...
Если по-простому SSRF это подделка запроса со стороны сервера ...
По сути атакающий заставляет сервер сделать запрос туда куда у него нет прямого доступа ....например во внутреннюю сеть компании ...
Пример!
Нормальнрое поведение: пользователь вводит example.com/cat.jpg
Сервер скачивает картинку кота и показывает её ...
Атака SSRF: Злоумышленник вместо ссылки на картинку подставляет адрес внутреннего сервера компании - например, 192.168.0.0/passwords.txt
Рез-тат: Сервер сам отправляет запрос к своей же внутренней сети, получает секретные данные и возвращает их злоумышленнику ...
-Всегда проверяйте ввод данных ... (не важно веб это или api)
-Например можно сделать белый список доменов, который разрешен
-Блокировка внутренних IP - запретить серверу обращаться к локальным адресам
С тебя лайк и подписка !
Post #817
817

- ❤ 8
- 👍 5
- 🔥 5
- 🙏 3