SSRF (Server-Side Request Forgery) Nedir?
Sunucunun, saldırganın istediği bir adrese kendi adına istek göndermesiyle oluşan zafiyet.
SSRF, bir web uygulamasının kullanıcıdan aldığı bir URL'i doğrulamadan uzak bir kaynağa istek göndermesi durumunda ortaya çıkar. Saldırgan, uygulamanın kendisi yerine "vekil" gibi davranmasını sağlayarak normalde erişemeyeceği iç ağ kaynaklarına ulaşabilir.
Örnek Senaryo (Teknik)
Bir uygulamanın "profil resmi URL'i" alanı düşünelim: kullanıcı buraya dış bir görsel linki yerine, sunucunun kendi iç ağındaki bir adresi (örneğin bulut sağlayıcının meta veri servisi) yazarsa, sunucu bu isteği kendi yetkisiyle gönderir ve normalde dışarıdan erişilemeyen hassas bilgileri saldırgana sızdırabilir.
Pratik Senaryo
Bir SaaS uygulaması, kullanıcıların bir web sayfasının önizlemesini (thumbnail) oluşturabileceği bir özelliğe sahip: kullanıcı bir URL giriyor, sunucu o adrese gidip sayfanın görüntüsünü alıyor. Bir saldırgan, gerçek bir web sitesi yerine sunucunun kendi bulut altyapısındaki iç bir adresi (dışarıdan erişilemeyen bir yönetim paneli gibi) bu alana yazıyor. Sunucu, "sadece önizleme alıyorum" sanarak bu iç adrese istek gönderiyor ve normalde asla dışarıya sızmayacak yönetim panelinin içeriğini "önizleme" olarak saldırgana gösteriyor. Saldırgan, hiçbir zaman doğrudan erişemeyeceği bir sistemi, uygulamanın kendisini "vekil" olarak kullanarak görüntülemiş oluyor.
Neden 2021 Listesine Eklendi?
Bu zafiyetin görülme sıklığı diğer maddelere göre düşük olsa da, güvenlik topluluğu anketinde yüksek önem/etki puanı aldığı için listeye dahil edildi — bulut mimarilerinin yaygınlaşmasıyla etkisi giderek artıyor.
Nasıl Önlenir?
- Kullanıcıdan alınan URL'leri sıkı şekilde doğrulamak ve izin verilen adres listesiyle (allowlist) sınırlamak.
- Sunucunun iç ağa erişimini ağ seviyesinde kısıtlamak.
- Yönlendirmeleri (redirect) otomatik takip etmemek.
- Bulut meta veri servislerine erişimi ek bir kimlik doğrulama katmanıyla korumak.
Tespit Yöntemleri
- URL kabul eden her özelliği (önizleme, webhook, resim çekme vb.) SSRF açısından ayrıca test etmek.
- Ağ seviyesinde, sunucudan iç ağa giden beklenmedik isteklerini izlemek.
Bu makale OWASP Top 10 2021 "A10:2021 – Server-Side Request Forgery (SSRF)" kategorisinin genişletilmiş Türkçe özetidir.