SSRF — вразливість, при якій зловмисник змушує сервер робити HTTP-запити до внутрішніх ресурсів або зовнішніх систем від свого імені.
Дозволяє сканувати внутрішню мережу, читати метадані хмарного провайдера (AWS IMDSv1: 169.254.169.254), обходити firewall.
Захист
Whitelist дозволених URL, відмова від forwarding до внутрішніх IP, IMDSv2.