Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SSRF — Server-Side Request Forgery (Falsification de requête côté serveur)

hacking

Définition

La Server-Side Request Forgery, ou SSRF, est une vulnérabilité permettant à un attaquant de forcer le serveur d'une application à effectuer, en son nom propre, des requêtes HTTP vers des ressources internes ou externes qu'il n'aurait normalement jamais dû pouvoir cibler directement depuis l'extérieur du système. L'attaquant détourne à cette fin une fonctionnalité légitime existante de l'application, un import de contenu depuis une URL fournie, une génération de prévisualisation web, ou la réception d'un webhook, en manipulant le paramètre destiné à recevoir une URL pour cibler à la place des services internes normalement non exposés publiquement : interfaces d'administration accessibles uniquement depuis le réseau interne, bases de données écoutant sur des ports non exposés à Internet, ou, particulièrement critique en environnement cloud, les services de métadonnées d'instance (IMDS) exposant par défaut des identifiants temporaires et des rôles IAM attachés à la machine virtuelle hébergeant l'application vulnérable. L'exploitation réussie d'un SSRF contre un service de métadonnées mal protégé, en l'absence de la protection IMDSv2 imposant un jeton de session sur AWS, permet fréquemment d'obtenir directement les credentials cloud sous-jacents, transformant une vulnérabilité applicative initialement modeste en une compromission complète du compte cloud hébergeant l'application. La prévention combine allowlisting strict des destinations autorisées et segmentation réseau renforcée.

Description

Le SSRF force le serveur à effectuer des requêtes HTTP vers des ressources arbitraires, internes ou externes. Dans les environnements cloud, il permet d'accéder au metadata endpoint (169.254.169.254) pour voler des credentials IAM temporaires et compromettre l'infrastructure.

Exploitation

L'attaquant manipule une fonctionnalité légitime (import d'URL, webhook) pour cibler http://169.254.169.254/latest/meta-data/iam/ sur AWS. Des outils comme SSRFmap automatisent l'exploitation sur diverses cibles internes et cloud.

Défense

  • Valider les URLs par whitelist stricte et bloquer les plages IP privées et link-local
  • Utiliser IMDSv2 (Instance Metadata Service v2) qui requiert un token de session sur AWS
  • Déployer un proxy sortant filtrant pour contrôler toutes les connexions HTTP initiées par le serveur

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis