En détail
Les fonctions qui récupèrent une URL fournie par l'utilisateur, comme les aperçus de liens ou les webhooks, peuvent être dirigées vers localhost, des plages de réseau privé ou des services de métadonnées du cloud que l'attaquant ne peut pas joindre directement. Défenses : résoudre d'abord le nom d'hôte et refuser les adresses privées et de bouclage, n'autoriser que les schémas nécessaires et ne pas suivre aveuglément les redirections.