セキュリティ · Web 診断
サーバサイドの深い穴
外から直接は届かない内部だけの的に、サーバ自身に取りに行かせる SSRF と、データを信じて復元することがコードの実行になるデシリアライズを扱います。
- 実習
- localhost で実習
- 環境構築
- 重さ 2 / 3
- 前提
- sec-injection 修了
- 倫理
- 第0章の法と倫理ゲートへの同意が必須です。
読み込み中…
教育目的・自作限定のコースです。SSRF の的は、あなたが自分の 127.0.0.1 に立てる「内部専用」の的だけで、実インターネットへは一切出しません。データが信じて復元されることでコードになってしまう、デシリアライズの穴もあわせて扱います。
章の一覧
- 未完了第0章はじめに — サーバの内側で起きることこれまでの穴が「利用者からの入力」を直接扱う場所で起きたのに対し、このコースはサーバ自身が「代わりに何かをする」処理に潜む穴を扱うと理解します。法と倫理ゲートに同意します。約5分
- 未完了第1章SSRF — サーバに、内部への使いを頼む外から直接は届かない内部専用API(:3901)に、公開URLフェッチ機能(:3900)を踏み台にして到達します。サーバが利用者の代わりにリクエストを送る仕組みと、その悪用を体で確かめます。約12分
- 未完了第2章SSRF の修正 — 許可リストと、内部IPの遮断URLフェッチ機能に、宛先ホストの許可リストと、ループバック・プライベートIP帯の遮断を入れて直します。同じ攻撃で再検証し、なぜブラックリストでは不十分かを理解します。約12分
- 未完了第3章安全でないデシリアライズ — 復元が、実行になる瞬間設定を「元の形に戻す」処理をevalで書いたやられを、データの中にコードを仕込んで発火させます。原因を理解し、JSON.parseとスキーマ検証で直して再検証します。約12分
- 未完了第4章まとめ — サーバの内側を、締めるSSRFとデシリアライズを畳みます。「サーバが代理で動く」処理を疑う視点を持って、ビジネスロジックと競合状態のコースへ進みます。約3分
詰まったときはお助けページへ。章ごとのファイル一式をダウンロードして、途中から再開できます。