تزوير الطلبات من جانب الخادم
يُعدّ تزوير الطلبات من جانب الخادم ( SSRF ) ثغرة أمنية في أنظمة الحاسوب، تُمكّن المهاجم من إرسال طلبات من خادم مُعرّض للخطر إلى أنظمة داخلية أو خارجية [ 1 ] أو إلى الخادم نفسه. [ 2 ] تنشأ هذه الثغرة عندما يُمكن التلاعب بوظائف الخادم للوصول إلى موارد غير متاحة أو تعديلها. [ 3 ] يُصنّف تزوير الطلبات من جانب الخادم ضمن أخطر مخاطر أمن واجهات برمجة التطبيقات (APIs) [ 4 ] ، ويُعتبر من أخطر نقاط الضعف في البرمجيات. [ 5 ]
ملخص
في حادثة هجوم SSRF، يُرسل الخادم المُعرّض للخطر طلبًا إلى عنوان URL مُقدّم أو مُعدّل من قِبل المُهاجم. ورغم أن عنوان URL المُقدّم قد يستهدف أي نقطة نهاية، إلا أن الوجهات الشائعة تشمل الشبكات الداخلية، وخدمات المضيف المحلي، ونقاط نهاية بيانات التعريف السحابية التي لا يمكن الوصول إليها عادةً من قِبل المستخدمين الخارجيين.
لا يقتصر هجوم SSRF على بروتوكول HTTP. في الحالات التي يقوم فيها التطبيق نفسه بتنفيذ الطلب الثاني، يمكنه استخدام بروتوكولات مختلفة ( مثل FTP وSMB وSMTP وما إلى ذلك) ومخططات مختلفة ( مثلfile:// 1 phar://و gopher://2 وما إلى ذلك) [ 2 ]data:// .dict://

تعتمد خطورة هجوم SSRF على الأصول التي يمكن الوصول إليها، وما إذا كان بإمكان المهاجم رصد استجابة الخادم. في الحالات الخطيرة، قد يُعرّض هجوم SSRF بيئات الحوسبة السحابية للخطر، أو يستغل الثغرات الأمنية في الأجهزة الداخلية، أو يحصل على معلومات حساسة، أو يستخدم الخادم كواجهة لإخفاء أنشطة خبيثة أخرى.
على غرار تزوير الطلبات عبر المواقع الذي يستخدم عميل ويب ، على سبيل المثال متصفح ويب، داخل النطاق كوكيل للهجمات؛ يستخدم هجوم SSRF خادمًا ضعيفًا داخل النطاق كوكيل .
الأنواع
أساسي
في هذا النوع من الهجمات، يتم عرض الرد للمهاجم. يقوم الخادم بجلب عنوان URL الذي طلبه المهاجم ويرسل الرد إليه.
أعمى
في هذا النوع من الهجمات، لا يتم إرسال رد إلى المهاجم. لذلك، يتعين على المهاجم ابتكار طرق للتأكد من وجود هذه الثغرة الأمنية.
الأسباب والوقاية
يحدث هجوم SSRF عندما تصل نقطة نهاية API إلى عنوان URL مقدم من العميل دون التحقق من أن الطلب موجه إلى الوجهة المقصودة. [ 6 ]
تشمل تدابير الوقاية التحقق من صحة المدخلات ، والذي يمكن دعمه من خلال أدوات اختبار أمان التحليل الثابت (SAST). يُوصى ، عند الإمكان، بتقييد طلبات الخادم بقائمة مسموح بها من التطبيقات الموثوقة، مع العلم أنه قد تظل هناك حاجة إلى ضمانات إضافية لمعالجة تحليل أسماء المضيفين ، وعمليات إعادة التوجيه ، وإعادة ربط نظام أسماء النطاقات (DNS) . عندما يتعين على الخوادم إرسال طلبات إلى نطاقات خارجية أو عناوين IP عشوائية، يُوصى بفصل الشبكة لحظر حركة المرور غير المصرح بها على مستوى الشبكة. [ 2 ]
إنجازات بارزة
- في عام 2019، تسببت ثغرة أمنية من نوع SSRF في اختراق بيانات اعتماد AWS، مما أدى إلى تسريب مليون رقم تأمين اجتماعي، و140 ألف رقم ضمان اجتماعي، و80 ألف رقم حساب مصرفي، ما أثر على حوالي 100 مليون شخص في الولايات المتحدة وحوالي 6 ملايين في كندا. [ 7 ] وقد فرض مكتب مراقب العملة الأمريكي (OCC) غرامة قدرها 80 مليون دولار على الشركة، [ 8 ] كما دفعت 190 مليون دولار لتسوية دعوى قضائية جماعية [ 9 ] متعلقة بهذا الاختراق.
- في عام 2021، استُغلت ثغرة أمنية من نوع SSRF في خادم مايكروسوفت إكستشينج لإرسال طلبات HTTP عشوائية والمصادقة على هوية خادم إكستشينج. [ 10 ] وقد أصبحت هذه الثغرة أشهر سلسلة استغلال لثغرات إكستشينج وأكثرها تأثيرًا، حيث أثرت على ما يُقدّر بنحو 250,000 خادم و30,000 مؤسسة في الولايات المتحدة. [ 11 ]
مراجع
- ↑ نوفيكوف، إيفان (26 يناير 2017). "دليل SSRF" (ملف PDF) . OWASP . تم الاطلاع عليه بتاريخ 11 سبتمبر 2025 .
{{cite web}}: CS1 maint: url-status ( link ) - 1 2 3 "منع تزوير الطلبات من جانب الخادم - سلسلة أوراق الغش الخاصة بـ OWASP" . cheatsheetseries.owasp.org . تم الاطلاع عليه بتاريخ 11 سبتمبر 2025 .
- ↑ "مشروع أمان تطبيقات الويب المفتوحة" . OWASP.org . تم الاطلاع عليه بتاريخ 23 يوليو 2018 .
- ↑ "أهم 10 مخاطر أمنية في واجهات برمجة التطبيقات من OWASP" . owasp.org . تم الاطلاع عليه بتاريخ 11 سبتمبر 2025 .
- ↑ "CWE - 2024 CWE Top 25 Most Dangerical Software Weaknesses" . cwe.mitre.org . تم الاطلاع عليه بتاريخ 11 سبتمبر 2025 .
- ↑ "CWE-918: تزوير الطلبات من جانب الخادم (SSRF)" . CWE.Mitre.org . تم الاطلاع عليه بتاريخ 4 أكتوبر 2022 .
- ↑ "حادثة كابيتال وان الإلكترونية لعام 2019 | ما حدث" . كابيتال وان . تم الاطلاع عليه بتاريخ 17 سبتمبر 2025 .
- ↑ "مكتب مراقب العملة يفرض غرامة مدنية قدرها 80 مليون دولار على كابيتال وان" . OCC.gov . 2020-08-06 . تاريخ الاطلاع: 2025-09-17 .
- ↑ «شركة كابيتال وان تُسوّي دعوى قضائية جماعية بقيمة 190 مليون دولار أمريكي في قضية اختراق إلكتروني عام 2019. (نُشر عام 2021)» . 23 ديسمبر 2021. تاريخ الاطلاع: 17 سبتمبر 2025 .
- ↑ معلومات استخباراتية، أمان مايكروسوفت 365، تهديدات مايكروسوفت (2021-03-02). "برنامج HAFNIUM يستهدف خوادم Exchange بثغرات أمنية غير معروفة" . مدونة أمان مايكروسوفت . تم الاطلاع عليه بتاريخ 17-09-2025 .
{{cite web}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط ) صيانة CS1: أسماء رقمية: قائمة المؤلفين ( رابط ) - ↑ "تعرضت 30 ألف مؤسسة أمريكية على الأقل للاختراق مؤخرًا عبر ثغرات في برنامج البريد الإلكتروني لشركة مايكروسوفت - كريبس على الأمن السيبراني" . 29 مارس 2021. تاريخ الاطلاع: 17 سبتمبر 2025 .
- ثغرات أمنية في الحاسوب
- الإنترنت
- الخداع
- الاختراقات الأمنية
