Un nouveau paquet open source combat les failles SSRF dans Laravel au-delà du simple blocage d'IP
Un lien communautaire partagé sur freek.dev pointe vers laravel-ssrf, un nouveau paquet open source créé par son auteur faute d'une bibliothèque solide de prévention SSRF pour Laravel.
L'approche et la suite de tests s'appuient sur un article présenté à USENIX Security 2024, qui montre que bloquer simplement les plages d'IP privées ne suffit pas à stopper les attaques SSRF.
Dans la section communautaire de freek.dev, un lien soumis par un contributeur nommé Evan renvoie vers securized.dev, où l'auteur explique avoir créé le paquet Laravel laravel-ssrf après avoir constaté qu'aucune bibliothèque complète de prévention des attaques SSRF (server-side request forgery) n'existait pour ce framework.
La conception du paquet et sa suite de tests, qualifiée de très complète par l'auteur, s'appuient sur des travaux académiques : un article présenté lors du USENIX Security Symposium 2024 par Wessels et ses collègues. L'argument central, repris dans le titre de la publication, est qu'une défense courante mais insuffisante contre le SSRF — le simple blocage des requêtes vers des plages d'adresses IP privées — ne suffit pas à elle seule à empêcher ces attaques.
Le code source du projet est publié sur GitHub sous securized/laravel-ssrf. Il s'agit d'un court billet de lien communautaire plutôt que d'un article détaillé ; les détails techniques supplémentaires, comme les techniques de contournement précises couvertes par le paquet, sont disponibles dans l'article cité et dans le dépôt du paquet.
Tribune des lecteurs
Pas encore de contributions — lance le débat.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
En attente de ton clic …
·