セキュリティ · Web 診断

サーバサイドの深い穴

外から直接は届かない内部だけの的に、サーバ自身に取りに行かせる SSRF と、データを信じて復元することがコードの実行になるデシリアライズを扱います。

実習
localhost で実習
環境構築
重さ 2 / 3
前提
sec-injection 修了
倫理
第0章の法と倫理ゲートへの同意が必須です。

読み込み中…

教育目的・自作限定のコースです。SSRF の的は、あなたが自分の 127.0.0.1 に立てる「内部専用」の的だけで、実インターネットへは一切出しません。データが信じて復元されることでコードになってしまう、デシリアライズの穴もあわせて扱います。

章の一覧

  1. 未完了第0章はじめに — サーバの内側で起きることこれまでの穴が「利用者からの入力」を直接扱う場所で起きたのに対し、このコースはサーバ自身が「代わりに何かをする」処理に潜む穴を扱うと理解します。法と倫理ゲートに同意します。約5分次はここ
  2. 未完了第1章SSRF — サーバに、内部への使いを頼む外から直接は届かない内部専用API(:3901)に、公開URLフェッチ機能(:3900)を踏み台にして到達します。サーバが利用者の代わりにリクエストを送る仕組みと、その悪用を体で確かめます。約12分次はここ
  3. 未完了第2章SSRF の修正 — 許可リストと、内部IPの遮断URLフェッチ機能に、宛先ホストの許可リストと、ループバック・プライベートIP帯の遮断を入れて直します。同じ攻撃で再検証し、なぜブラックリストでは不十分かを理解します。約12分次はここ
  4. 未完了第3章安全でないデシリアライズ — 復元が、実行になる瞬間設定を「元の形に戻す」処理をevalで書いたやられを、データの中にコードを仕込んで発火させます。原因を理解し、JSON.parseとスキーマ検証で直して再検証します。約12分次はここ
  5. 未完了第4章まとめ — サーバの内側を、締めるSSRFとデシリアライズを畳みます。「サーバが代理で動く」処理を疑う視点を持って、ビジネスロジックと競合状態のコースへ進みます。約3分次はここ

詰まったときはお助けページへ。章ごとのファイル一式をダウンロードして、途中から再開できます。