SSRF — Server-Side Request Forgery (Falsification de requête côté serveur)
hackingDéfinition
La Server-Side Request Forgery, ou SSRF, est une vulnérabilité permettant à un attaquant de forcer le serveur d'une application à effectuer, en son nom propre, des requêtes HTTP vers des ressources internes ou externes qu'il n'aurait normalement jamais dû pouvoir cibler directement depuis l'extérieur du système. L'attaquant détourne à cette fin une fonctionnalité légitime existante de l'application, un import de contenu depuis une URL fournie, une génération de prévisualisation web, ou la réception d'un webhook, en manipulant le paramètre destiné à recevoir une URL pour cibler à la place des services internes normalement non exposés publiquement : interfaces d'administration accessibles uniquement depuis le réseau interne, bases de données écoutant sur des ports non exposés à Internet, ou, particulièrement critique en environnement cloud, les services de métadonnées d'instance (IMDS) exposant par défaut des identifiants temporaires et des rôles IAM attachés à la machine virtuelle hébergeant l'application vulnérable. L'exploitation réussie d'un SSRF contre un service de métadonnées mal protégé, en l'absence de la protection IMDSv2 imposant un jeton de session sur AWS, permet fréquemment d'obtenir directement les credentials cloud sous-jacents, transformant une vulnérabilité applicative initialement modeste en une compromission complète du compte cloud hébergeant l'application. La prévention combine allowlisting strict des destinations autorisées et segmentation réseau renforcée.
Description
Le SSRF force le serveur à effectuer des requêtes HTTP vers des ressources arbitraires, internes ou externes. Dans les environnements cloud, il permet d'accéder au metadata endpoint (169.254.169.254) pour voler des credentials IAM temporaires et compromettre l'infrastructure.
Exploitation
L'attaquant manipule une fonctionnalité légitime (import d'URL, webhook) pour cibler http://169.254.169.254/latest/meta-data/iam/ sur AWS. Des outils comme SSRFmap automatisent l'exploitation sur diverses cibles internes et cloud.
Défense
- Valider les URLs par whitelist stricte et bloquer les plages IP privées et link-local
- Utiliser IMDSv2 (Instance Metadata Service v2) qui requiert un token de session sur AWS
- Déployer un proxy sortant filtrant pour contrôler toutes les connexions HTTP initiées par le serveur
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h