같은 SSRF인데 하나는 진짜, 하나는 조건부 — 무엇이 가르나
서버가 공격자 지정 URL로 요청을 보내게 만드는 SSRF(서버 사이드 요청 위조)는 코드만 보면 다 똑같아 보입니다. 그런데 같은 모양의 결함이라도 그 값이 **어디서 들어오는지**에 따라 실제 위험도가 크게 갈립니다. 이 글은 저희가 검증 작업을 반복하며 정리한, SSRF의 진짜/가짜를 가르는 기준 하나를 소개합니다.
서버가 공격자 지정 URL로 요청을 보내게 만드는 SSRF(서버 사이드 요청 위조)는 코드만 보면 다 똑같아 보입니다. 그런데 같은 모양의 결함이라도 그 값이 **어디서 들어오는지**에 따라 실제 위험도가 크게 갈립니다. 이 글은 저희가 검증 작업을 반복하며 정리한, SSRF의 진짜/가짜를 가르는 기준 하나를 소개합니다.
보안 연구자 NullSecurityX는 Shopify에서 낮은 심각도 결함 두 개를 이어 붙여, 별도의 Shopify ID를 만든 적 없는 스토어를 통째로 탈취할 수 있는 경로를 찾았습니다. 보고된 포상금은 22,500달러로 알려져 있습니다. 핵심은 "한 곳에서 확인된 이메일"이라는 상태를 다른 곳에서도 그대로 믿어버린 신뢰 경계 설계였습니다.