Server-Side Request Forgery (SSRF) ist eine Schwachstelle, mit der ein Angreifer einen Server dazu bringt, Anfragen an Ziele seiner Wahl zu senden – auch an interne Systeme, die aus dem Internet nicht erreichbar sind.
Wie SSRF funktioniert
Viele Anwendungen laden Ressourcen per URL: Sie erzeugen Link-Vorschauen, importieren Bilder, rufen Webhooks auf oder wandeln Webseiten in PDFs um. Beschränkt der Server nicht, wohin er sich verbinden darf, übergibt der Angreifer eine Adresse wie http://localhost/admin, eine interne IP oder den Cloud-Metadatendienst 169.254.169.254. Die Anfrage stammt vom vertrauenswürdigen Server, also lassen Firewalls sie passieren und interne Dienste halten sie für legitim. Die Schwäche ist als CWE-918 katalogisiert.
Warum SSRF wichtig ist
- Diebstahl von Cloud-Zugangsdaten – Metadatendienste in AWS, Azure und Google Cloud können temporäre Zugriffsschlüssel liefern. Beim Datenleck bei Capital One 2019 wurde eine SSRF-Lücke genutzt, um solche Schlüssel zu erlangen und Daten von mehr als 100 Millionen Kunden zu stehlen.
- Zugriff auf interne Dienste – Admin-Oberflächen, Datenbanken, Kubernetes-APIs und andere Systeme hinter dem Perimeter.
- Eskalation – in Kombination mit anderen Fehlern führt SSRF zu Remote Code Execution; die ProxyLogon-Angriffskette gegen Microsoft Exchange begann mit einer SSRF-Lücke.
Seit 2021 ist SSRF eine eigene Kategorie der OWASP Top 10. Der verwundbare Server wird faktisch zum Proxy und vergrößert die nutzbare Angriffsfläche drastisch. Anders als ein Man-in-the-Middle-Angriff braucht SSRF keine Netzwerkposition – nur eine verwundbare Funktion.
So verhindern Sie SSRF
- Ausgehende Anfragen nur an eine Allowlist von Domains und Protokollen erlauben, nicht allein auf Blocklists setzen.
- Die Ziel-IP auflösen und prüfen; private, Loopback- und Link-Local-Bereiche blockieren – auch nach Weiterleitungen.
- In AWS IMDSv2 und vergleichbare Schutzmechanismen anderer Clouds nutzen.
- URL-ladende Komponenten in ein eigenes Netzsegment mit strikten Egress-Regeln auslagern.
Wie bei anderen Sicherheitslücken in Webanwendungen helfen regelmäßige Sicherheitstests, SSRF früh zu finden.