一種網頁應用程式安全漏洞,攻擊者可藉此強迫伺服器代表網站向任意內部或外部資源發出未經授權的請求。
SSRF 允許攻擊者與內部系統互動,可能導致資料外洩、服務中斷,甚至遠端程式碼執行。
當攻擊者發出一個HTTP請求,內容包含一個惡意的URL時,就有可能出現SSRF。而該URL通常指向內部資源或攻擊者控制的服務。
伺服器接收到該請求後,在沒有驗證及過濾的情況下把URL作為參數進行處理,處理請求後再將URL內所請求的資料回傳給攻擊者,進而導致資料洩漏。
成功的 SSRF 攻擊可能導致下列任一或多項後果: