SSRF (Server-Side Request Forgery)
cloudDéfinition
Le SSRF, Server-Side Request Forgery, est une vulnérabilité qui permet à un attaquant de forcer un serveur à effectuer, en son nom, des requêtes HTTP vers des destinations qu'il contrôle indirectement via une entrée utilisateur, typiquement une URL soumise en paramètre pour récupérer une image distante, valider un webhook ou générer un aperçu de lien. L'attaquant détourne cette fonctionnalité pour cibler des ressources normalement inaccessibles depuis l'extérieur : services internes situés derrière le pare-feu et non exposés à Internet, interfaces d'administration accessibles uniquement depuis le réseau interne, ou surtout en environnement cloud, les services de métadonnées d'instance (IMDS) accessibles à l'adresse locale 169.254.169.254 sur AWS, Azure et GCP, qui exposent par défaut des identifiants temporaires et des rôles IAM attachés à la machine virtuelle. L'exploitation réussie d'un SSRF contre un IMDS mal protégé, en l'absence d'IMDSv2 imposant un jeton de session sur AWS, permet fréquemment une élévation de privilèges complète vers le compte cloud sous-jacent, ce qui rend cette vulnérabilité particulièrement critique en environnement cloud comparé à une infrastructure on-premise. Le SSRF figure dans l'OWASP Top 10 depuis 2021 et est référencé sous la technique MITRE ATT&CK T1190. La prévention combine validation stricte des URL autorisées (allowlist), désactivation des redirections automatiques, et segmentation réseau limitant l'accès aux services internes sensibles.
Impact cloud
En cloud, le SSRF permet d'accéder au service de métadonnées (169.254.169.254) pour voler les credentials IAM temporaires du rôle associé à l'instance. Cela peut mener à une compromission complète du compte cloud.
Mitigation
- IMDSv2 (AWS) avec token obligatoire
- Validation stricte des URLs en entrée
- Network segmentation et firewall rules
- WAF avec règles anti-SSRF
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h