flawopen.com/ssrf/Csharp

● CWE-918 · उच्च
सुरक्षा अनुसंधान · FlawOpen

सुरक्षा भेद्यता: Server-Side Request Forgery in C#

How HttpClient allows SSRF in ASP.NET Core, and how to enforce IP boundary assertions in SocketsHttpHandler.

💡 आसान भाषा में (ELI5)

कल्पना करें कि आप एक सहायक को सार्वजनिक दुकान से पार्सल लाने के लिए भेजते हैं, लेकिन उसे प्रबंधक के कार्यालय में रखी बंद तिजोरी का पता देते हैं। चूंकि सहायक के पास आंतरिक सुरक्षा बैज है, वह तिजोरी खोलकर कंपनी के रहस्य आपको सौंप देता है।

इस पेज के मुख्य शब्द

Web Application Security
सुरक्षा अवधारणा (Web Application Security): Core architecture component affected by CWE-918.
CWE-918
सुरक्षा अवधारणा (CWE-918): Standard Common Weakness Enumeration classification for ssrf-csharp.
Defense-in-Depth
सुरक्षा अवधारणा (Defense-in-Depth): Multi-layered engineering verification and runtime boundary isolation.

हमले का चरण-दर-चरण प्रवाह

Step 1

अविश्वसनीय रिमोट URL इनपुट

एप्लिकेशन इमेज फ़ेचिंग, वेबहुक या पीडीएफ़ जनरेशन के लिए उपयोगकर्ता द्वारा दिया गया URL स्वीकार करता है।

Step 2

आंतरिक नेटवर्क एड्रेसिंग

हमलावर क्लाउड मेटाडेटा सेवा (उदा. http://169.254.169.254/latest/meta-data/) या लूपबैक एड्रेस इनपुट करता है।

Step 3

अनियंत्रित सॉकेट आउटबाउंड कनेक्शन

सर्वर बिना आईपी सत्यापन के आंतरिक वीपीसी नेटवर्क से अनुरोध भेज देता है।

Step 4

क्लाउड क्रेडेंशियल चोरी

आंतरिक मेटाडेटा सेवा सर्वर के अनुरोध पर विश्वास करके अस्थायी आईएएम टोकन और गुप्त कुंजियाँ लौटा देती है।

सोर्स कोड: कमज़ोर बनाम सुरक्षित कार्यान्वयन

✕ कमज़ोर कार्यान्वयन
// VULNERABLE: Naive HttpClient usage with user-supplied URL
using System.Net.Http;
using System.Threading.Tasks;
using Microsoft.AspNetCore.Mvc;

[ApiController]
[Route("api/[controller]")]
public class WebhookController : ControllerBase {
    private readonly HttpClient _client = new HttpClient();

    [HttpGet("test")]
    public async Task<IActionResult> TestWebhook([FromQuery] string url) {
        // Attacker input: http://169.254.169.254/metadata/v1/
        var response = await _client.GetAsync(url);
        var content = await response.Content.ReadAsStringAsync();
        return Ok(content);
    }
}
✓ सुरक्षित और सुदृढ़ फ़िक्स
// HARDENED: SocketsHttpHandler with ConnectCallback IP validation
using System;
using System.Net;
using System.Net.Http;
using System.Net.Sockets;
using System.Threading.Tasks;
using Microsoft.AspNetCore.Mvc;

[ApiController]
[Route("api/[controller]")]
public class WebhookController : ControllerBase {
    private static readonly HttpClient SafeClient;

    static WebhookController() {
        var handler = new SocketsHttpHandler {
            AllowAutoRedirect = false, // Block redirect bypasses
            ConnectTimeout = TimeSpan.FromSeconds(3),
            ConnectCallback = async (context, cancellationToken) => {
                var entry = await Dns.GetHostEntryAsync(context.DnsEndPoint.Host, cancellationToken);
                foreach (var ip in entry.AddressList) {
                    if (IPAddress.IsLoopback(ip) || isPrivateOrLinkLocal(ip)) {
                        throw new SocketException((int)SocketError.AccessDenied);
                    }
                }
                var socket = new Socket(SocketType.Stream, ProtocolType.Tcp);
                await socket.ConnectAsync(entry.AddressList[0], context.DnsEndPoint.Port, cancellationToken);
                return new NetworkStream(socket, ownsSocket: true);
            }
        };
        SafeClient = new HttpClient(handler) { Timeout = TimeSpan.FromSeconds(5) };
    }

    private static bool isPrivateOrLinkLocal(IPAddress ip) {
        if (ip.IsIPv4MappedToIPv6) ip = ip.MapToIPv4();
        byte[] bytes = ip.GetAddressBytes();
        if (bytes[0] == 10) return true; // 10.0.0.0/8
        if (bytes[0] == 172 && bytes[1] >= 16 && bytes[1] <= 31) return true; // 172.16.0.0/12
        if (bytes[0] == 192 && bytes[1] == 168) return true; // 192.168.0.0/16
        if (bytes[0] == 169 && bytes[1] == 254) return true; // 169.254.0.0/16 Link-Local
        return false;
    }

    [HttpGet("test")]
    public async Task<IActionResult> TestWebhook([FromQuery] string url) {
        if (!Uri.TryCreate(url, UriKind.Absolute, out var uri) || (uri.Scheme != "http" && uri.Scheme != "https")) {
            return BadRequest("Invalid URL scheme");
        }

        try {
            var response = await SafeClient.GetAsync(uri);
            var content = await response.Content.ReadAsStringAsync();
            return Ok(content);
        } catch (Exception) {
            return Forbid("Access to private/internal network rejected");
        }
    }
}

इंजीनियरिंग और सिस्टम सुरक्षा चेकलिस्ट

References