Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

RGB_00003.004 - AppSec Flow: Vulnerabilidade - Server Side Request Forgery (SSRF) #12

Open
conviso-platform-appsec-staging bot opened this issue Oct 20, 2020 · 0 comments

Comments

@conviso-platform-appsec-staging

ID: RGB_00003.004

Categoria: CWE-918 Server-Side Request Forgery (SSRF)

Reportado por: Rodrigo Reginato

Projeto: reginato/school-system-test

Criticidade:

Impacto: Alto

Probabilidade: Médio

Criticidade: Alto

Padrões: n/a, CWE Incompatible

Descrição: Atacante é capaz de criar solicitações para um endereço interno ou externo. Sendo capaz de atacar redes internas que normalmente não são disponíveis para o publico em geral.

Descrição do Impacto: Aguardando preenchimento

Solução: Nunca realizar requisições a recursos externos ou internos passados pelo usuário sem uma validação. Se realmente for necessário para a aplicação fazer isso, recomenda-se criar um filtro com uma whitelist especificando os recursos que podem ser acessados, para evitar que a aplicação realize requisições a recursos internos, como exemplo o IP “127.0.0.1”, o hostname “localhost” ou IPs de rede local. Com relação aos recursos externos, pode aplicar um filtro bem similar ao anterior com o objetivo de evitar requisições maliciosas pelo servidor.
Como uma segurança adicional, é uma boa pratica a criação de regras de firewall para evitar a emissão de pacotes maliciosos gerados pela exploração desta vulnerabilidade.

Referência: http://cwe.mitre.org/data/definitions/918.html

Tipo de falha:

**Código:**teste

**Entrada de dados:**testes

**Saída de dados:**teste

Defect Tracker: https://app.conviso.com.br/scopes/193/projects/2186

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Projects
None yet
Development

No branches or pull requests

0 participants