← Retour
OWASP - SSRF : service interne
Un importateur d'avatar récupère une URL fournie par l'utilisateur côté serveur. Abuse de cette fonctionnalité pour atteindre un service interne non exposé publiquement. Les notes dev mentionnent une ressource interne
/internal/flag sur le service applicatif local.🧪 Lab vulnérable — AvatarFetcher — import par URL
1) Collecteur attaquant
Démarre un collecteur éphémère pour recevoir les preuves du bot admin simulé.
2) Exploit
🚩 Soumettre le flag
🎯 Type d'exploit : Lab Ssrf
Utilise le lab intégré : collecteur attaquant, bot admin simulé et validation du flag.