SSRF؛ خطری که برنامهنویسهای PHP جدی نمیگیرن
خلاصهٔ کاملتر
درخواست سمت سرور یا SSR یکی از ابزارهای پرکاربرد وب امروزه؛ پیشنمایش لینک و وبهوک بدونش اصلاً کار نمیکنن. اما به گفتهٔ نویسندههای این مقاله، استفادهٔ سادهانگارانه از این قابلیت در رو به روی Server-Side Request Forgery یا همون SSRF باز میکنه؛ آسیبپذیریای که سرور رو وادار میکنه از موقعیت شبکهای خودش سراغ منابعی بره که کاربر عادی هیچ دسترسیای بهشون نداره.
تیم تحقیق اول روشهای شناختهشدهٔ سوءاستفاده و دفاعها و راهکارهای کاهش ریسک تو دنیای PHP رو بررسی کرده، بعد رفته سراغ اندازهگیری میدانی روی ۲۷٬۰۷۸ اپلیکیشن متنباز PHP. با یه تحلیل جریان داده، ورودیهای تحت کنترل مهاجم که به توابع شناختهشدهٔ SSR میرسیدن شناسایی شده و بعد نتایج دستی بازبینی شده تا معلوم بشه دقیقاً چی آسیبپذیره و چه دفاعی سر جاشه.
عددی که درمیاد تکوندهندهست: از ۲۳۷ جریان دادهٔ شناساییشده، اکثریت قاطعشون آسیبپذیر بودن و از کل مجموعه فقط دو اپلیکیشن قابلیت SSR رو به شکل امن پیاده کرده بودن. یعنی دفاعها نهتنها ناقصن، عملاً وجود ندارن.
نویسندهها معتقدن وقتی دفاعهای شناختهشده استفاده نمیشن و تقریباً هر جریان تحت کنترل مهاجمی هم آسیبپذیره، تنها توضیح اینه که توسعهدهندهها هنوز از سوءاستفادههای SSR و نیاز به دفاع در برابرشون بیخبرن. به گفتهٔ اونها SSRF یه خطر حاضر و دستکمگرفتهشده تو اپلیکیشنهای وب مدرنه. مقاله، ضمیمه و اسلایدها هم با دسترسی آزاد روی سایت USENIX در دسترسه.
نکات کلیدی:
- SSRF از قابلیتهای کاملاً عادی مثل وبهوک و پیشنمایش لینک سوءاستفاده میکنه
- بررسی روی ۲۷٬۰۷۸ اپلیکیشن متنباز PHP انجام شده و تو USENIX Security '24 ارائه شده
- از ۲۳۷ جریان دادهٔ تحت کنترل مهاجم، اکثریت قاطع آسیبپذیر بودن
- فقط دو اپلیکیشن از کل مجموعه SSR رو امن پیاده کرده بودن
- مقاله، ضمیمه و اسلایدها آزادانه در دسترسن




