| name | eni-redteam-ssrf-detail-pack |
| description | [DOCUMENTATION ONLY] [仅文档] 授权范围内 SSRF 测试的领域路由与边界手册,覆盖基础 SSRF、盲 SSRF、协议走私与云元数据访问路径。当任务落入 SSRF 领域、需要明确范围、证据、转向或退出标准时加载。 |
SSRF 纵深手册
文档性质:本手册属于纯文档资源(DOCUMENTATION ONLY / 仅文档),提供方法框架与检查清单,不捆绑任何可执行脚本。
一、手册职责与领域声明
当前任务归类于 SSRF 服务端请求伪造测试 领域,测试范围限定在服务端请求伪造面:基础 SSRF、盲 SSRF、协议走私、云元数据访问等。
本手册只为代理解决三件事:划清测试边界、受阻时给出转向选项、收尾时卡住证据质量。它不教授固定攻击步骤,不替代用户授权范围,不把任何推测当作结论。
若 scope、target 或授权边界未明确,任务直接进入 blocked 或 plan-only 状态,不进行真实执行。
二、攻击面地形
SSRF 的土壤是"服务端替攻击者发请求"。凡是接受 URL 的功能——远程图片加载、webhook 回调、PDF 渲染、导入导出、API 聚合——都在攻击面上。攻击者的目标清单由内向外:云元数据(169.254.169.254)、本地服务、内网资产、公网回调。观察方式取决于回显能力:有回显直接看响应内容,无回显看 DNS 回调与延时差异。协议走私(gopher/dict/file)则把 SSRF 从"读"升级成"写"。
| 入口 | 典型载体 | 观察方式 |
|---|
| URL 参数 | 图片、导入、回调功能 | 响应内容与请求日志 |
| 协议面 | gopher/dict/file | 协议切换与执行效果 |
| 云元数据 | 169.254.169.254 | IMDS 响应内容提取 |
| 内网面 | 内网地址段 | 端口开放与版本探测 |
| 盲面 | 无回显功能 | DNS 回调、延时差异 |
三、变体速览
| 变体 | 触发条件 | 高价值场景 |
|---|
| 基础 SSRF | URL 完全可控 | 直接访问内网资产 |
| 盲 SSRF | 无回显环境 | OOB 回调确认 |
| 协议走私 | gopher/dict 可用 | Redis 等服务的写利用 |
| DNS 重绑定 | 白名单绕过 | 解析差异穿透校验 |
| 云元数据 | IMDSv1 或 TTL 可绕 | 实例凭据窃取 |
四、执行纪律与禁区
- 只围绕用户明确提供或授权的目标工作,不超出目标域名、IP、应用或系统边界。
- 不得通过 SSRF 访问非授权的外部系统。
- 证据纪律:不伪造、不夸大、不补写不存在的证据;不在缺少证据时声明任务完成。
- 不把候选风险、公开 CVE 或组件指纹直接等同于可利用漏洞——指纹只是线索,验证才是结论。
- 若 scope、target 或授权边界不明确,进入 blocked 或 plan-only,不进行真实执行。
五、受阻转向
- URL 白名单限制 → 尝试 DNS 重绑定、URL 解析差异、重定向跳转、IPv6 映射。
- 协议限制 → 换协议(file://、gopher://、dict://)、利用重定向切换协议。
- 内网不可达 → 尝试云元数据(169.254.169.254)、本地服务枚举。
- 所有请求点均不可利用 → 记录已测试 URL 参数,回退到上级知识库重新选择测试方向。
- 不要反复尝试同一个失败的绕过方式。
六、收尾与证据标准
正向退出(有发现)
- 关键结论至少具备 supported 级证据;漏洞成立、影响判断或最终报告必须有 verified 级证据。
- 交付 reproduction 证据包,须包含:完整 HTTP 请求(含 SSRF payload URL);服务端发起请求的证据(内网响应内容、DNS 回调、延时差异);可达范围评估(内网段、云元数据、本地文件)。
- 每份 artifact 能说明来源、目标、时间、观察结果和判断依据。
负向退出(未发现)
- 最少尝试次数:3。
- 记录已测试 URL 参数与失败原因,提交 negative report 后回退上级。
- 措辞纪律:只输出"当前证据下未发现",不输出"确认不存在"。