⌛️ SSRF через асинхронные задачи и фоновые воркеры
Одна из самых недооценённых поверхностей атак для SSRF — асинхронная обработка.
Такие механизмы стоит проверять отдельно. Пользовательский эндпоинт может только принять URL, а загрузкой ресурса занимается другой внутренний сервис со своим окружением.
Обращай внимание на следующие кейсы ⬇️
✅ Генерация отчётов. Экспорт по расписанию, аналитические панели и email-дайджесты могут загружать встроенные ресурсы на стороне сервера.
✅ Рендеринг писем. Платформа может скачивать изображения, чтобы встроить их в HTML-письмо как вложения или CID-ресурсы.
✅ Модерация и сканирование. Антивирусные, антифишинговые и другие системы проверки могут обращаться к URL, который передал пользователь.
✅ Индексация и создание превью. Поисковые индексаторы, краулеры и генераторы превью часто запускаются уже после загрузки контента.
И не забудь использовать долгоживущий OOB-листенер — Burp Collaborator/interactsh/self hosted 👀
@BugBountyRu 🕷 Буст каналу
Одна из самых недооценённых поверхностей атак для SSRF — асинхронная обработка.
Иногда приложение не отправляет запрос сразу, а ставит задачу в очередь. Через несколько минут или часов её забирает фоновый воркер. Из-за этого уязвимость сложнее обнаружить: в ответе приложения ничего нет, а OOB-колбэк приходит позже и с другого IP-адреса.
Такие механизмы стоит проверять отдельно. Пользовательский эндпоинт может только принять URL, а загрузкой ресурса занимается другой внутренний сервис со своим окружением.
Обращай внимание на следующие кейсы ⬇️
✅ Генерация отчётов. Экспорт по расписанию, аналитические панели и email-дайджесты могут загружать встроенные ресурсы на стороне сервера.
✅ Рендеринг писем. Платформа может скачивать изображения, чтобы встроить их в HTML-письмо как вложения или CID-ресурсы.
✅ Модерация и сканирование. Антивирусные, антифишинговые и другие системы проверки могут обращаться к URL, который передал пользователь.
✅ Индексация и создание превью. Поисковые индексаторы, краулеры и генераторы превью часто запускаются уже после загрузки контента.
И не забудь использовать долгоживущий OOB-листенер — Burp Collaborator/interactsh/self hosted 👀
@BugBountyRu 🕷 Буст каналу