flawopen.com/ssrf/Csharp

● CWE-918 · 높음
보안 연구 · FlawOpen

취약점 분석: Server-Side Request Forgery in C#

How HttpClient allows SSRF in ASP.NET Core, and how to enforce IP boundary assertions in SocketsHttpHandler.

💡 알기 쉬운 설명 (ELI5)

사무실 배달원에게 일반 상점에서 소포를 찾아오라고 하면서, 사장실 안의 잠긴 금고 주소를 적어주는 상황을 상상해 보세요. 배달원은 사내 출입증을 소지하고 있으므로 경비원을 통과해 금고를 열고 회사 기밀을 넘겨주게 됩니다.

핵심 개념 및 용어

Web Application Security
보안 개념 (Web Application Security): Core architecture component affected by CWE-918.
CWE-918
보안 개념 (CWE-918): Standard Common Weakness Enumeration classification for ssrf-csharp.
Defense-in-Depth
보안 개념 (Defense-in-Depth): Multi-layered engineering verification and runtime boundary isolation.

단계별 공격 실행 흐름

Step 1

신뢰할 수 없는 원격 URL 수신

애플리케이션이 웹훅 전송, 이미지 미리보기 등을 위해 사용자가 제출한 URL을 수신합니다.

Step 2

내부 네트워크 및 클라우드 메타데이터 주소 지정

공격자가 루프백 주소나 클라우드 메타데이터 URL(예: http://169.254.169.254/latest/meta-data/)을 지정합니다.

Step 3

제한 없는 내부 소켓 발신

서버의 HTTP 클라이언트가 사설 VPC 내부에서 IP 범위 검증 없이 요청을 전송합니다.

Step 4

클라우드 자격 증명 및 토큰 유출

내부 메타데이터 서비스가 요청을 신뢰하여 임시 IAM 보안 자격 증명 및 관리자 데이터를 반환합니다.

소스 코드 비교: 취약한 구현 vs 보안 패치

✕ 취약한 구현
// VULNERABLE: Naive HttpClient usage with user-supplied URL
using System.Net.Http;
using System.Threading.Tasks;
using Microsoft.AspNetCore.Mvc;

[ApiController]
[Route("api/[controller]")]
public class WebhookController : ControllerBase {
    private readonly HttpClient _client = new HttpClient();

    [HttpGet("test")]
    public async Task<IActionResult> TestWebhook([FromQuery] string url) {
        // Attacker input: http://169.254.169.254/metadata/v1/
        var response = await _client.GetAsync(url);
        var content = await response.Content.ReadAsStringAsync();
        return Ok(content);
    }
}
✓ 보안 강화 패치
// HARDENED: SocketsHttpHandler with ConnectCallback IP validation
using System;
using System.Net;
using System.Net.Http;
using System.Net.Sockets;
using System.Threading.Tasks;
using Microsoft.AspNetCore.Mvc;

[ApiController]
[Route("api/[controller]")]
public class WebhookController : ControllerBase {
    private static readonly HttpClient SafeClient;

    static WebhookController() {
        var handler = new SocketsHttpHandler {
            AllowAutoRedirect = false, // Block redirect bypasses
            ConnectTimeout = TimeSpan.FromSeconds(3),
            ConnectCallback = async (context, cancellationToken) => {
                var entry = await Dns.GetHostEntryAsync(context.DnsEndPoint.Host, cancellationToken);
                foreach (var ip in entry.AddressList) {
                    if (IPAddress.IsLoopback(ip) || isPrivateOrLinkLocal(ip)) {
                        throw new SocketException((int)SocketError.AccessDenied);
                    }
                }
                var socket = new Socket(SocketType.Stream, ProtocolType.Tcp);
                await socket.ConnectAsync(entry.AddressList[0], context.DnsEndPoint.Port, cancellationToken);
                return new NetworkStream(socket, ownsSocket: true);
            }
        };
        SafeClient = new HttpClient(handler) { Timeout = TimeSpan.FromSeconds(5) };
    }

    private static bool isPrivateOrLinkLocal(IPAddress ip) {
        if (ip.IsIPv4MappedToIPv6) ip = ip.MapToIPv4();
        byte[] bytes = ip.GetAddressBytes();
        if (bytes[0] == 10) return true; // 10.0.0.0/8
        if (bytes[0] == 172 && bytes[1] >= 16 && bytes[1] <= 31) return true; // 172.16.0.0/12
        if (bytes[0] == 192 && bytes[1] == 168) return true; // 192.168.0.0/16
        if (bytes[0] == 169 && bytes[1] == 254) return true; // 169.254.0.0/16 Link-Local
        return false;
    }

    [HttpGet("test")]
    public async Task<IActionResult> TestWebhook([FromQuery] string url) {
        if (!Uri.TryCreate(url, UriKind.Absolute, out var uri) || (uri.Scheme != "http" && uri.Scheme != "https")) {
            return BadRequest("Invalid URL scheme");
        }

        try {
            var response = await SafeClient.GetAsync(uri);
            var content = await response.Content.ReadAsStringAsync();
            return Ok(content);
        } catch (Exception) {
            return Forbid("Access to private/internal network rejected");
        }
    }
}

엔지니어링 및 시스템 보안 강화 체크리스트

References