Server-Side Request Forgery (SSRF)
Server-Side Request Forgery (SSRF) ist ein Sicherheitsrisiko, bei dem ein Angreifer einen Server dazu bringt, unbeabsichtigte Anfragen an interne oder externe Ressourcen zu senden. In einem SSRF-Angriff kann der Angreifer den Server dazu bringen, Anfragen an beliebige URLs zu senden, einschließlich solcher, die auf interne Netzwerke oder Dienste zugreifen, die normalerweise nicht öffentlich zugänglich sind.
Ursache
Mit der Veröffentlichung von Microsoft Dynamics 365 Business Central 2026 Release Wave 1 (BC 28) wurden Maßnahmen zur Verhinderung von SSRF-Angriffen implementiert, um die Sicherheit der Anwendung zu erhöhen. Diese Maßnahmen umfassen die Validierung und Einschränkung von URLs, die von Benutzern oder Angreifern bereitgestellt werden, um sicherzustellen, dass sie nicht auf interne Ressourcen zugreifen können.
Wichtig
Die Funktion zur Verhinderung von SSRF-Angriffen wurde in Microsoft Dynamics 365 Business Central 2026 Release Wave 1 (BC 28) eingeführt, rückwirkend jedoch auch auf die Versionen Microsoft Dynamics 365 Business Central 2025 Release Wave 2 (BC 27.2) und Microsoft Dynamics 365 Business Central 2025 Release Wave 1 (BC 26.11) ausgerollt.
Weitere Informationen finden Sie in der offiziellen Dokumentation von Microsoft.
Die Implementierung von SSRF-Schutzmaßnahmen in Microsoft Dynamics 365 Business Central umfasst die Validierung von URLs, die von Benutzern oder Angreifern bereitgestellt werden, um sicherzustellen, dass sie nicht auf interne Ressourcen zugreifen können. Diese Validierung führt dazu, dass unter Umständen legitime Anfragen im Direktverbindung Modus von 365 business Print Agent blockiert werden, wenn die Zieladressen nicht in der Liste der erlaubten URLs enthalten sind.
Lösung
Microsoft Dynamics 365 Business Central (On-Premises) sieht zwei Konfigurationsoptionen vor, um die SSRF-Schutzmaßnahmen zu steuern:
| Eigenschaft | Beschreibung |
|---|---|
NavHttpClientAntiSSRFEnabled | Diese Eigenschaft steuert die Aktivierung der SSRF-Schutzmaßnahmen. Wenn sie auf true gesetzt ist, sind die Schutzmaßnahmen aktiviert und Anfragen werden validiert, um SSRF-Angriffe zu verhindern. Wenn sie auf false gesetzt ist, sind die Schutzmaßnahmen deaktiviert, was jedoch ein Sicherheitsrisiko darstellen kann. |
NavHttpClientAntiSSRFAllowedAddresses | Diese Eigenschaft enthält eine Liste von URLs, die von den SSRF-Schutzmaßnahmen ausgenommen sind. Anfragen an diese URLs werden nicht blockiert, auch wenn sie normalerweise als potenziell gefährlich eingestuft würden. |
Hinweis
Es wird dringend empfohlen, die SSRF-Schutzmaßnahmen zu aktivieren, um die Sicherheit Ihrer Microsoft Dynamics 365 Business Central Umgebung zu gewährleisten.
Im Direktverbindung Modus von 365 business Print Agent werden interne HTTP-Anfragen von der Anwendung gesendet, um mit den 365 business Print Agent Clients zu kommunizieren und Druckaufträge auszulösen.
Um sicherzustellen, dass diese Anfragen nicht von den SSRF-Schutzmaßnahmen blockiert werden, müssen die Zieladressen der 365 business Print Agent Clients in der Liste der erlaubten URLs (NavHttpClientAntiSSRFAllowedAddresses) konfiguriert werden.
Dies ermöglicht es, die SSRF-Schutzmaßnahmen zu aktivieren und gleichzeitig sicherzustellen, dass die Kommunikation zwischen Microsoft Dynamics 365 Business Central und den 365 business Print Agent Clients reibungslos funktioniert, ohne legitime Anfragen zu blockieren.


