5. XXE & SSRF (Server-Side)
5. XXE & SSRF (Server-Side): SSRF, bir sunucu kalesindeki muhafız robotunu kandırıp, normalde dışarıdan girilmeyen kalenin en altındaki gizli mahzen odasına (kendi iç ağı / local
SSRF, bir sunucu kalesindeki muhafız robotunu kandırıp, normalde dışarıdan girilmeyen kalenin en altındaki gizli mahzen odasına (kendi iç ağı / localhost) giderek oradaki şifreleri getirmesini istemeye benzer.
2 Analoji: Sunucu Tarafı Saldırıları
Kandırlan Kale Muhafızı (SSRF)
Zehirli Kitap Ayracı (XXE)
2 Akıl Yürütme: Neden Tehlikelidir?
İç Ağa Güven Duygusu
Varsayılan XML Ayarları
2 LEGO ile Anlatım: SSRF/XXE Koruma
Saldırganın, hedef sunucuyu aracı olarak kullanarak iç ağdaki (internal) diğer sistemleri taramasına yol açan zafiyet hangisidir?
Cross-Site Scripting (XSS)
Server-Side Request Forgery (SSRF)
Broken Authentication
SSRF (Server-Side Request Forgery) sunucunun kendi üzerinden iç ağdaki servislere (localhost veya bulut metadata sunucuları) istek yapmasını sağlar.
Java'da XML okurken XXE (XML External Entity) zafiyetini engellemenin en doğru yolu nedir?