Sicherheit
Server ruft fremde Adressen im Auftrag des Clients ab (SSRF)
Woran du es erkennst
Ein URL-Parameter lässt den Server selbst eine Anfrage ausführen: Interne oder externe Adressen (Metadaten-Endpunkte, localhost, interne Dienste) werden serverseitig abgerufen — sichtbar an Statusunterschieden oder gespiegelten Fehlermeldungen.
Warum es zählt
SSRF macht den Server zum Sprungbrett: Cloud-Metadaten-Endpunkte, interne Admin-Oberflächen und Dienste ohne eigene Absicherung werden von außen erreichbar. In Cloud-Umgebungen ist das der klassische Weg zu geklauten Instanz-Credentials.
So behebst du es
- Zieladressen gegen eine Allowlist erlaubter Hosts und Schemata prüfen; die Zieladresse auflösen und private, Loopback- und Link-Local-Bereiche ablehnen — auch nach Weiterleitungen.
- Ausgehende Verbindungen des Dienstes per Egress-Regel beschränken und Cloud-Metadaten-Endpunkte blockieren (IMDSv2 erzwingen).