
SSRF, TOCTOU und DNS-Rebinding
Server-Side Request Forgery (SSRF) ist eine hartnäckige Schwachstelle in Webanwendungen. Der Artikel zeigt anhand eines realen Fallbeispiels, wie eine durchdachte Schutzfunktion durch eine Time-of-Check-to-Time-of-Use-Lücke (TOCTOU) in Kombination mit DNS-Rebinding ausgehebelt wurde. Die Lösung ist simpel: einmal auflösen, prüfen, die geprüfte IP für die Verbindung festhalten (DNS-Pinning). Die eigentliche Pointe: Diese Fehlerklasse lässt sich weder durch KI-gestützte SAST- noch DAST-Tools automatisch erkennen. Es braucht menschliche Kreativität, systemisches Denken und die Perspektive des Angreifers – denn Sicherheit entscheidet sich oft in den Details, die kein Tool sieht.


