The Daily Commit · Édition de rubrique La une PHP AI Dev EN DE FR ES

The Php Times

Lectures — Écosystème

Un nouveau paquet open source combat les failles SSRF dans Laravel au-delà du simple blocage d'IP


Un lien communautaire partagé sur freek.dev pointe vers laravel-ssrf, un nouveau paquet open source créé par son auteur faute d'une bibliothèque solide de prévention SSRF pour Laravel.

FREEK.DEV, 22 juillet 2026 sélectionné par Sönke

L'approche et la suite de tests s'appuient sur un article présenté à USENIX Security 2024, qui montre que bloquer simplement les plages d'IP privées ne suffit pas à stopper les attaques SSRF.

Dans la section communautaire de freek.dev, un lien soumis par un contributeur nommé Evan renvoie vers securized.dev, où l'auteur explique avoir créé le paquet Laravel laravel-ssrf après avoir constaté qu'aucune bibliothèque complète de prévention des attaques SSRF (server-side request forgery) n'existait pour ce framework.

La conception du paquet et sa suite de tests, qualifiée de très complète par l'auteur, s'appuient sur des travaux académiques : un article présenté lors du USENIX Security Symposium 2024 par Wessels et ses collègues. L'argument central, repris dans le titre de la publication, est qu'une défense courante mais insuffisante contre le SSRF — le simple blocage des requêtes vers des plages d'adresses IP privées — ne suffit pas à elle seule à empêcher ces attaques.

Le code source du projet est publié sur GitHub sous securized/laravel-ssrf. Il s'agit d'un court billet de lien communautaire plutôt que d'un article détaillé ; les détails techniques supplémentaires, comme les techniques de contournement précises couvertes par le paquet, sont disponibles dans l'article cité et dans le dépôt du paquet.

Lire la source originale (en anglais) ↗

Évaluer cet article : 0

Tribune des lecteurs

Pas encore de contributions — lance le débat.

← Écosystème — Page B1

"All the Code That's Fit to Ship" · The Daily Commit · Édition écran · Mentions légales · Politique de confidentialité