Un nuevo paquete open source ataca el SSRF en Laravel más allá de bloquear IPs privadas
Un enlace comunitario publicado en freek.dev señala laravel-ssrf, un nuevo paquete de código abierto que su autor creó al no encontrar una biblioteca sólida de prevención de SSRF para Laravel.
El enfoque y la batería de pruebas se basan en un artículo de USENIX Security 2024, que argumenta que bloquear simplemente los rangos de IP privadas no basta para frenar ataques SSRF.
En la sección comunitaria de freek.dev, un enlace enviado por un colaborador llamado Evan remite a securized.dev, donde el autor explica que creó el paquete de Laravel laravel-ssrf tras comprobar que no existía una biblioteca completa de prevención de SSRF (server-side request forgery) para el framework.
El diseño del paquete y su batería de pruebas, descrita por el autor como muy exhaustiva, se basan en una investigación académica: un artículo presentado en el USENIX Security Symposium 2024 por Wessels y colaboradores. El argumento central, reflejado en el título de la publicación, es que una defensa común pero débil contra el SSRF —bloquear simplemente las solicitudes a rangos de IP privadas— no basta por sí sola para evitar estos ataques.
El código fuente del proyecto está publicado en GitHub bajo securized/laravel-ssrf. Se trata de una breve entrada de enlace comunitario y no de un artículo extenso; más detalles técnicos, como las técnicas concretas de evasión que cubre el paquete, están disponibles en el artículo enlazado y en el propio repositorio.
Tribuna de lectores
Aún no hay aportaciones — abre el debate.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
Esperando tu clic …
·