flawopen.com/ssrf/Php
How curl_exec in PHP exposes internal networks, and how to filter IPs using FILTER_VALIDATE_IP and CURLOPT_FOLLOWLOCATION.
Imagina enviar a un mensajero de oficina a recoger un paquete a una tienda pública, pero dándole la dirección de la caja fuerte del despacho del director. Como el mensajero tiene pase interno, entra al despacho, abre la caja y te entrega secretos de la empresa.
Web Application SecurityCWE-918.CWE-918Defense-in-DepthLa aplicación acepta una URL de usuario para descargar imágenes, webhooks o previsualizar documentos.
El atacante suministra una URL apuntando a la dirección de metadatos de la nube o loopback (ej. http://169.254.169.254/latest/meta-data/).
El cliente HTTP del servidor inicia la conexión desde la red privada interna sin validar si la IP pertenece a rangos reservados.
El servicio de metadados responde a la solicitud confiable entregando credenciales de IAM o tokens de seguridad.
<?php
// VULNERABLE: file_get_contents on user-controlled URL
$url = $_GET['url'];
// Attacker input: http://169.254.169.254/latest/meta-data/
$content = file_get_contents($url);
echo $content;
?>
<?php
// HARDENED: Parse URL, resolve DNS, filter private IPs, and disable redirects
$url = $_GET['url'] ?? '';
$parsed = parse_url($url);
if (!$parsed || !in_array(strtolower($parsed['scheme'] ?? ''), ['http', 'https'], true)) {
http_response_code(400);
exit('Invalid URL scheme');
}
$host = $parsed['host'] ?? '';
$ips = gethostbynamel($host);
if (!$ips) {
http_response_code(400);
exit('Unable to resolve host');
}
// Check every resolved IP address
foreach ($ips as $ip) {
if (!filter_var($ip, FILTER_VALIDATE_IP, FILTER_FLAG_NO_PRIV_RANGE | FILTER_FLAG_NO_RES_RANGE)) {
http_response_code(403);
exit('Access to private/internal address denied');
}
}
// Fetch using cURL with redirects disabled
$ch = curl_init($url);
curl_setopt_array($ch, [
CURLOPT_RETURNTRANSFER => true,
CURLOPT_FOLLOWLOCATION => false, // Prevent redirect bypasses
CURLOPT_TIMEOUT => 3,
CURLOPT_PROTOCOLS => CURLPROTO_HTTP | CURLPROTO_HTTPS,
]);
$response = curl_exec($ch);
curl_close($ch);
echo $response;
?>