5. XXE & SSRF (Server-Side)

5. XXE & SSRF (Server-Side): SSRF, bir sunucu kalesindeki muhafız robotunu kandırıp, normalde dışarıdan girilmeyen kalenin en altındaki gizli mahzen odasına (kendi iç ağı / local

SSRF, bir sunucu kalesindeki muhafız robotunu kandırıp, normalde dışarıdan girilmeyen kalenin en altındaki gizli mahzen odasına (kendi iç ağı / localhost) giderek oradaki şifreleri getirmesini istemeye benzer.

2 Analoji: Sunucu Tarafı Saldırıları

Kandırlan Kale Muhafızı (SSRF)

Zehirli Kitap Ayracı (XXE)

2 Akıl Yürütme: Neden Tehlikelidir?

İç Ağa Güven Duygusu

Varsayılan XML Ayarları

2 LEGO ile Anlatım: SSRF/XXE Koruma

Saldırganın, hedef sunucuyu aracı olarak kullanarak iç ağdaki (internal) diğer sistemleri taramasına yol açan zafiyet hangisidir?

Cross-Site Scripting (XSS)

Server-Side Request Forgery (SSRF)

Broken Authentication

SSRF (Server-Side Request Forgery) sunucunun kendi üzerinden iç ağdaki servislere (localhost veya bulut metadata sunucuları) istek yapmasını sağlar.

Java'da XML okurken XXE (XML External Entity) zafiyetini engellemenin en doğru yolu nedir?