Vip Security ( امنیت ویژه )
Vip Security ( امنیت ویژه )
خواندن ۲ دقیقه·۳ سال پیش

SSRF چیست؟ تشریح آسیب‌پذیری SSRF (همراه ویدیو)


SSRF چیست؟

تولید ریکوئست‌های سمت سرور یا همان SSRF، یک آسیب‌پذیری وب است که مهاجم با استفاده از آن می‌تواند کاری کند که اپلیکیشن سمت سرور، به دامنه‌ی دلخواه او ریکوئست‌های HTTP بفرستد.

در نمونه‌های رایج SSRF، مهاجم ممکن است باعث شود که سرور به خودش (به صورت لوپ‌بک)، با دیگر سرویس‌های وب داخل زیرساخت سازمان یا سیستم‌های خارجی متفرقه،  اتصال برقرار کند.

حملات SSRF چه عواقبی دارند؟

یک حمله SSRF موفق معمولا می‌تواند منجر به انجام اقدامات غیرمجاز یا دسترسی بدون مجوز به داده‌های داخل یک سازمان شود. این عواقب ممکن است متوجه خود اپلیکیشن آسیب‌پذیر باشند، یا ممکن است برای سیستم‌های بک‌اندی اتفاق بیافتند که اپلیکیشن با آن‌ها در ارتباط است. بعضی مواقع، آسیب‌پذیری SSRF ممکن است به مهاجم اجازه دهد که حملات ACE (اجرای دستورات دلخواه یا Arbitrary Code Execution) را انجام دهد.

یک اکسپلویت SSRF که باعث برقراری اتصال به یک سیستم متفرقه‌ی خارجی شود، ممکن است حملات مخربی را در پی داشته باشد که در ظاهر مبدأ آن‌ها سازمانی است که اپلیکیشن آسیب‌پذیر را میزبانی می‌کرده، و به همین جهت ممکن است باعث به‌وجودآمدن مشکلات حقوقی و آسیب‌رسیدن به وجهه‌ی سازمان شوند.


انواع رایج حملات SSRF

حملات SSRF معمولا اعتمادی که بین سیستم‌های مختلف وجود دارد را اکسپلویت می‌کنند تا بتوانند گستره‌ی حمله را از اپلیکیشن آسیب‌پذیر فراتر ببرند و اقدامات غیرمجاز مد نظر خود را انجام دهند. این اعتماد ممکن است در همان سروری وجود داشته باشد که اپلیکیشن را میزبانی می‌کند، یا ممکن است برای سیستم‌های بک‌اند دیگر در همان سازمان نیز برقرار باشد؛ به همین جهت می‌توان حملات SSRF را به دو دسته‌ی اصلی تقسیم کرد: حملاتی که علیه خود سرور انجام می‌شوند، و حملاتی که علیه سیستم‌های بک‌اند دیگر در سازمان انجام می‌شوند.


تو لینک زیر خیلیییی جامعتر و کامل به این موصوع پرداختیم و همراه ویدیو عملی باهم این آسیب پذیری رو تست میکنیم پس حتما به لینک زیر سر بزن
اگه میخوای در رابطه با این موضوع بیشتر بدونی حتما به این لینک سر بزن :)

امیداورم مفید واقع شده باشه براتون

ما رو در صفحات مجازی زیر دنبال کنید ! ^-^???

YouTube Channel

تو لینک زیر خیلیییی جامعتر و کامل به این موصوع پرداختیم و همراه ویدیو عملی باهم این آسیب پذیری رو تست میکنیم پس حتما به لینک زیر سر بز

Telegram Channel

Vip Security WebSite

ssrfssrf چیست؟آسیب پذیری ssrfباگ ssrf
آموزش تخصصی تست نفوذ به زبان شیرین فارسی !
شاید از این پست‌ها خوشتان بیاید