Contrefaçon de requête côté serveur
Faites en sorte que le serveur récupère ce que vous ne pouvez pas atteindre vous-même.
Qu'est-ce que Contrefaçon de requête côté serveur?
L'application récupère une URL fournie par un utilisateur et personne ne vérifie où elle pointe. Cette requête part de votre propre réseau, l'attaquant hérite donc de la position du serveur. Vous dirigerez une fonctionnalité d'aperçu de lien vers le service de métadonnées cloud sur son adresse de lien local fixe, relirez les informations d'identification du rôle attaché à l'instance et répertorierez avec elles un magasin rempli de factures clients. Ensuite, vous résolvez l'hôte et refusez les plages privées, de bouclage et de lien local, en revérifiant après les redirections, avec les métadonnées requises par le jeton (IMDSv2) et les rôles de moindre privilège en dessous.
Ce que vous apprendrez dans Contrefaçon de requête côté serveur
- Expliquer la falsification de requêtes côté serveur : une application récupérant une URL fournie par l'utilisateur permet à un attaquant de faire en sorte que le serveur atteigne des systèmes que l'attaquant ne peut pas atteindre directement.
- Reconnaître le service de métadonnées cloud à l'adresse 169.254.169.254 comme point de terminaison d'émission d'informations d'identification qu'un SSRF peut atteindre même si un attaquant externe ne le peut pas.
- Découvrez comment une fonctionnalité inoffensive de prévisualisation de liens se transforme en une chaîne complète de vol d'informations d'identification et d'exfiltration de données lorsque la destination de récupération n'est jamais validée.
- Distinguer la validation de destination (résoudre l'hôte, refuser les plages privées et de lien local, revérifier après les redirections) des listes de blocage de chaînes fragiles et expliquer pourquoi seule la première est valable
- Associez le correctif de code à une défense en profondeur : métadonnées d'instance requises par jeton (IMDSv2), rôles d'instance de moindre privilège et alertes sur un travailleur de récupération touchant un stockage sensible
Contrefaçon de requête côté serveur — Étapes de la formation
-
La fonctionnalité d'aperçu
Corveil permet à n'importe qui de coller un lien et de récupérer une carte d'aperçu bien rangée, le titre de la page et l'image, prêts à être insérés dans un message. L'aperçu n'est pas intégré au navigateur : les propres serveurs de Corveil récupèrent le lien. Bob ouvre la fonctionnalité pour voir comment elle fonctionne avant de la toucher.
-
D'où vient la demande
Un détail sur cette page est la seule raison pour laquelle Bob est intéressé.
-
Utilisez la fonctionnalité
Regardez la fonctionnalité se comporter normalement. Collez un article d'actualité ordinaire et générez un aperçu afin que la page fasse une véritable demande que Bob puisse inspecter.
-
Trouver le point final
La demande a été envoyée et le navigateur l'a enregistrée. Ouvrez le panneau Réseau et lisez où la page l'a réellement envoyé.
-
Visez-le vers l'intérieur
Bob reconstruit cette requête dans API Tester afin de pouvoir pointer le url où il le souhaite. Et le serveur récupérera n'importe quelle adresse qu'il lui donnera, même celles qu'il n'aura jamais pu atteindre lui-même. Chaque serveur cloud dispose d'un service de métadonnées à une adresse interne fixe qui distribue les informations d'identification du rôle attaché à ce serveur. Il est destiné au propre usage du serveur et ne vérifie jamais qui demande. Bob a juste besoin que l'agent de prévisualisation de Corveil l'atteigne à sa place.
-
Accéder au service de métadonnées
Reconstruisez la demande d'aperçu dans API Tester, mais pointez le url vers le chemin des informations d'identification des métadonnées au lieu d'un article d'actualité. L'employé de Corveil le récupère à l'intérieur du réseau et restitue tout ce qu'il obtient.
-
Diplômes en main
La réponse n'est pas un aperçu. Il s'agit d'un ensemble d'informations d'identification en direct pour le rôle cloud du préposé à la prévisualisation.
-
Signer une demande avec la clé volée
Le stockage interne de Corveil fait confiance à une demande signée. Bob en signe un avec le AccessKeyId qu'il vient d'extraire du service de métadonnées et répertorie le compartiment contenant les factures des clients, un endroit qu'aucun utilisateur extérieur ne peut normalement atteindre.
-
Les données ont disparu
Noms, montants et identifiants de facture, plus de quarante mille dossiers clients, accessibles via une fonctionnalité destinée à prévisualiser un lien.
-
Contrôle des connaissances
Vous venez de voir une fonctionnalité de prévisualisation de lien divulguer les informations d'identification du serveur, puis ses données. Verrouillez pourquoi.
Couverture des référentiels de sécurité
OWASP Top 10
- A01:2025 Broken Access Control
- A10:2021 Server-Side Request Forgery (SSRF)
CWE
- CWE-918 Server-Side Request Forgery (SSRF)
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security