Articulo de referencia

Falsificación de solicitud del lado del servidor

La falsificación de solicitud del lado del servidor ( SSRF ) es un tipo de vulnerabilidad de seguridad informática en la que un atacante abusa de la funcionalidad de un servidor...

La falsificación de solicitud del lado del servidor ( SSRF ) es un tipo de vulnerabilidad de seguridad informática en la que un atacante abusa de la funcionalidad de un servidor y provoca que este acceda o manipule información en el ámbito de ese servidor que, de otro modo, no sería directamente accesible para el atacante. [1] [2]

Similar a la falsificación de solicitud entre sitios , que utiliza un cliente web , por ejemplo, un navegador web, dentro del dominio como proxy para los ataques, un ataque SSRF utiliza un servidor vulnerable dentro del dominio como proxy .

Si un parámetro de una URL es vulnerable a este ataque, es posible que un atacante pueda idear formas de interactuar con el servidor directamente (a través de localhost) o con los servidores backend a los que no tienen acceso los usuarios externos. Un atacante puede escanear prácticamente toda la red y recuperar información confidencial.

Tipos

Básico

En este tipo de ataque, la respuesta se muestra al atacante. El servidor obtiene la URL solicitada por el atacante y le envía la respuesta.

Ciego

En este tipo de ataque, la respuesta no se envía de vuelta al atacante, por lo que este debe idear formas de confirmar esta vulnerabilidad.

Referencias

  1. ^ "El proyecto de seguridad de aplicaciones web abiertas". OWASP.org . Consultado el 23 de julio de 2018 .
  2. ^ "CWE-918: falsificación de solicitud del lado del servidor (SSRF)". CWE.Mitre.org . Consultado el 4 de octubre de 2022 .


Retrieved from "https://en.wikipedia.org/w/index.php?title=Server-side_request_forgery&oldid=1253318889"