Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SSRF (Server-Side Request Forgery)

cloud

Définition

Le SSRF, Server-Side Request Forgery, est une vulnérabilité qui permet à un attaquant de forcer un serveur à effectuer, en son nom, des requêtes HTTP vers des destinations qu'il contrôle indirectement via une entrée utilisateur, typiquement une URL soumise en paramètre pour récupérer une image distante, valider un webhook ou générer un aperçu de lien. L'attaquant détourne cette fonctionnalité pour cibler des ressources normalement inaccessibles depuis l'extérieur : services internes situés derrière le pare-feu et non exposés à Internet, interfaces d'administration accessibles uniquement depuis le réseau interne, ou surtout en environnement cloud, les services de métadonnées d'instance (IMDS) accessibles à l'adresse locale 169.254.169.254 sur AWS, Azure et GCP, qui exposent par défaut des identifiants temporaires et des rôles IAM attachés à la machine virtuelle. L'exploitation réussie d'un SSRF contre un IMDS mal protégé, en l'absence d'IMDSv2 imposant un jeton de session sur AWS, permet fréquemment une élévation de privilèges complète vers le compte cloud sous-jacent, ce qui rend cette vulnérabilité particulièrement critique en environnement cloud comparé à une infrastructure on-premise. Le SSRF figure dans l'OWASP Top 10 depuis 2021 et est référencé sous la technique MITRE ATT&CK T1190. La prévention combine validation stricte des URL autorisées (allowlist), désactivation des redirections automatiques, et segmentation réseau limitant l'accès aux services internes sensibles.

Impact cloud

En cloud, le SSRF permet d'accéder au service de métadonnées (169.254.169.254) pour voler les credentials IAM temporaires du rôle associé à l'instance. Cela peut mener à une compromission complète du compte cloud.

Mitigation

  • IMDSv2 (AWS) avec token obligatoire
  • Validation stricte des URLs en entrée
  • Network segmentation et firewall rules
  • WAF avec règles anti-SSRF

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis