|
| 1 | +import socket |
| 2 | +from unittest.mock import MagicMock, patch |
| 3 | + |
| 4 | +from app.scrapers.base_scraper import BaseScraper, resolves_to_public_address |
| 5 | + |
| 6 | + |
| 7 | +class TestResolvesToPublicAddress: |
| 8 | + def test_no_hostname_is_rejected(self): |
| 9 | + assert resolves_to_public_address("not-a-url") is False |
| 10 | + |
| 11 | + def test_unresolvable_host_is_rejected(self): |
| 12 | + with patch("app.scrapers.base_scraper.socket.getaddrinfo", side_effect=socket.gaierror): |
| 13 | + assert resolves_to_public_address("https://nonexistent.invalid/") is False |
| 14 | + |
| 15 | + def test_loopback_address_is_rejected(self): |
| 16 | + with patch( |
| 17 | + "app.scrapers.base_scraper.socket.getaddrinfo", |
| 18 | + return_value=[(socket.AF_INET, socket.SOCK_STREAM, 6, "", ("127.0.0.1", 443))], |
| 19 | + ): |
| 20 | + assert resolves_to_public_address("https://sneaky.example/") is False |
| 21 | + |
| 22 | + def test_private_address_is_rejected(self): |
| 23 | + with patch( |
| 24 | + "app.scrapers.base_scraper.socket.getaddrinfo", |
| 25 | + return_value=[(socket.AF_INET, socket.SOCK_STREAM, 6, "", ("10.0.0.5", 443))], |
| 26 | + ): |
| 27 | + assert resolves_to_public_address("https://sneaky.example/") is False |
| 28 | + |
| 29 | + def test_link_local_metadata_address_is_rejected(self): |
| 30 | + # 169.254.169.254 is the AWS/GCP/Azure cloud metadata endpoint — |
| 31 | + # the canonical SSRF target this check exists to block. |
| 32 | + with patch( |
| 33 | + "app.scrapers.base_scraper.socket.getaddrinfo", |
| 34 | + return_value=[(socket.AF_INET, socket.SOCK_STREAM, 6, "", ("169.254.169.254", 80))], |
| 35 | + ): |
| 36 | + assert resolves_to_public_address("http://sneaky.example/") is False |
| 37 | + |
| 38 | + def test_public_address_is_accepted(self): |
| 39 | + with patch( |
| 40 | + "app.scrapers.base_scraper.socket.getaddrinfo", |
| 41 | + return_value=[(socket.AF_INET, socket.SOCK_STREAM, 6, "", ("93.184.216.34", 443))], |
| 42 | + ): |
| 43 | + assert resolves_to_public_address("https://example.org/") is True |
| 44 | + |
| 45 | + |
| 46 | +def _redirect_response(location): |
| 47 | + resp = MagicMock() |
| 48 | + resp.is_redirect = True |
| 49 | + resp.is_permanent_redirect = False |
| 50 | + resp.headers = {"Location": location} |
| 51 | + return resp |
| 52 | + |
| 53 | + |
| 54 | +def _ok_response(text="<html><body>ok</body></html>", content_type="text/html"): |
| 55 | + resp = MagicMock() |
| 56 | + resp.is_redirect = False |
| 57 | + resp.is_permanent_redirect = False |
| 58 | + resp.raise_for_status.return_value = None |
| 59 | + resp.headers = {"Content-Type": content_type} |
| 60 | + resp.text = text |
| 61 | + return resp |
| 62 | + |
| 63 | + |
| 64 | +class TestFetchPageSSRF: |
| 65 | + def test_initial_url_not_public_is_skipped(self): |
| 66 | + scraper = BaseScraper() |
| 67 | + with patch("app.scrapers.base_scraper.resolves_to_public_address", return_value=False): |
| 68 | + with patch.object(scraper.session, "get") as mock_get: |
| 69 | + result = scraper.fetch_page("http://169.254.169.254/latest/meta-data/", delay=False) |
| 70 | + assert result is None |
| 71 | + mock_get.assert_not_called() |
| 72 | + |
| 73 | + def test_redirect_to_private_address_is_rejected(self): |
| 74 | + scraper = BaseScraper() |
| 75 | + with patch.object(scraper, "_can_fetch", return_value=True): |
| 76 | + with patch( |
| 77 | + "app.scrapers.base_scraper.resolves_to_public_address", |
| 78 | + side_effect=[True, False], |
| 79 | + ): |
| 80 | + with patch.object( |
| 81 | + scraper.session, |
| 82 | + "get", |
| 83 | + return_value=_redirect_response("http://169.254.169.254/"), |
| 84 | + ): |
| 85 | + result = scraper.fetch_page("https://example.org/redirector", delay=False) |
| 86 | + assert result is None |
| 87 | + |
| 88 | + def test_normal_page_is_fetched(self): |
| 89 | + scraper = BaseScraper() |
| 90 | + with patch("app.scrapers.base_scraper.resolves_to_public_address", return_value=True): |
| 91 | + with patch.object(scraper, "_can_fetch", return_value=True): |
| 92 | + with patch.object(scraper.session, "get", return_value=_ok_response()): |
| 93 | + result = scraper.fetch_page("https://example.org/page", delay=False) |
| 94 | + assert result is not None |
| 95 | + assert result.body.get_text() == "ok" |
| 96 | + |
| 97 | + def test_too_many_redirects_gives_up(self): |
| 98 | + scraper = BaseScraper() |
| 99 | + with patch.object(scraper, "_can_fetch", return_value=True): |
| 100 | + with patch("app.scrapers.base_scraper.resolves_to_public_address", return_value=True): |
| 101 | + with patch.object( |
| 102 | + scraper.session, |
| 103 | + "get", |
| 104 | + return_value=_redirect_response("https://example.org/next"), |
| 105 | + ): |
| 106 | + result = scraper.fetch_page("https://example.org/loop", delay=False) |
| 107 | + assert result is None |
0 commit comments