Sicherheit

Server ruft fremde Adressen im Auftrag des Clients ab (SSRF)

Üblicher Schweregrad: hoch · Aufwand: mittel

Woran du es erkennst

Ein URL-Parameter lässt den Server selbst eine Anfrage ausführen: Interne oder externe Adressen (Metadaten-Endpunkte, localhost, interne Dienste) werden serverseitig abgerufen — sichtbar an Statusunterschieden oder gespiegelten Fehlermeldungen.

Warum es zählt

SSRF macht den Server zum Sprungbrett: Cloud-Metadaten-Endpunkte, interne Admin-Oberflächen und Dienste ohne eigene Absicherung werden von außen erreichbar. In Cloud-Umgebungen ist das der klassische Weg zu geklauten Instanz-Credentials.

So behebst du es

  1. Zieladressen gegen eine Allowlist erlaubter Hosts und Schemata prüfen; die Zieladresse auflösen und private, Loopback- und Link-Local-Bereiche ablehnen — auch nach Weiterleitungen.
  2. Ausgehende Verbindungen des Dienstes per Egress-Regel beschränken und Cloud-Metadaten-Endpunkte blockieren (IMDSv2 erzwingen).

Zum Nachlesen