Server-Side Request Forgery (SSRF) permite que atacantes forcem o servidor a fazer requisições a destinos não autorizados. Aprenda a identificar e mitigar essa vulnerabilidade crítica.
Server-Side Request Forgery (SSRF) é uma vulnerabilidade que permite que um atacante force o servidor a fazer requisições HTTP para destinos arbitrários, incluindo recursos internos que normalmente não estariam acessíveis externamente.
O atacante consegue ver a resposta da requisição forjada. Permite leitura direta de dados de serviços internos, metadados de cloud (AWS, GCP, Azure) e arquivos locais.
O atacante não vê a resposta diretamente, mas pode inferir informações através de timing, comportamento da aplicação ou canais out-of-band (DNS, HTTP callbacks).
Combinação de SSRF com outras vulnerabilidades para amplificar o impacto, como SSRF + RCE através de serviços internos vulneráveis ou SSRF + XXE para exfiltração de dados.
// Validação básica de URL com whitelist
function isUrlSafe(url) {
const allowedDomains = ['example.com', 'api.example.com'];
const parsed = new URL(url);
// Bloquear IPs privados
if (parsed.hostname.match(/^(10|172\.16|192\.168)\./)) {
return false;
}
// Verificar whitelist
return allowedDomains.includes(parsed.hostname);
}# Bloquear acesso a ranges privados
iptables -A OUTPUT -d 10.0.0.0/8 -j DROP
iptables -A OUTPUT -d 172.16.0.0/12 -j DROP
iptables -A OUTPUT -d 192.168.0.0/16 -j DROP
iptables -A OUTPUT -d 169.254.0.0/16 -j DROPSSRF é uma vulnerabilidade crítica que pode expor recursos internos e comprometer a segurança de toda a infraestrutura. A mitigação efetiva requer uma abordagem em camadas que combine validação rigorosa de entrada, controles de rede, monitoramento contínuo e testes regulares.
Implementar essas práticas desde o início do desenvolvimento é fundamental para prevenir SSRF e proteger seus sistemas contra ataques sofisticados. Considere incluir testes específicos de SSRF em seus pentests regulares para garantir que seus controles permaneçam efetivos.
Nossa equipe pode identificar e ajudar a corrigir vulnerabilidades SSRF e outras falhas críticas
Solicitar Orçamento