SSRF чрез API/Webhook

API endpoints, които приемат URL за webhook/import/preview, могат да бъдат вход за SSRF .

Какво е

API endpoints, които приемат URL за webhook/import/preview, могат да бъдат вход за SSRF.

Как работи

Server-ът прави заявка от trusted network context и може неволно да достигне private services или cloud metadata.

Как да се предотврати

Destination allow-list, private/link-local IP blocking, DNS pinning/revalidation protection, egress proxy и metadata service hardening.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Източници

Други в API и business-logic атаки