成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

研究人員演示了4種HTTP請求走私攻擊的新變種

安全
一項新的研究確定了四種針對HTTP請求走私攻擊的新變種,它們可以針對各種商用Web服務器和HTTP代理服務器。

 一項新的研究確定了四種針對HTTP請求走私攻擊的新變種,它們可以針對各種商用Web服務器和HTTP代理服務器。

[[336680]]

在今天的黑帽安全會議上,SafeBreach的安全研究副總裁Amit Klein展示了這一發現,他說,這些攻擊突出表明,web服務器和HTTP代理服務器容易受到HTTP請求走私攻擊的影響,據記錄首次發現至今已有15年的歷史。

什么是HTTP請求走私?

HTTP請求走私(或HTTP異步)是一種用于干擾網站處理、從一個或多個用戶接收的HTTP請求序列的方式的技術。

當前端服務器(負載平衡器或代理)和后端服務器以不同的方式處理HTTP請求的邊界時,通常會出現與HTTP請求走私有關的漏洞,從而使不良行為者發送優先于下一個合法用戶請求歧義請求。

不同步的請求可被利用來劫持憑據,向用戶注入響應;甚至從受害者的請求中竊取數據,將信息泄露給攻擊者控制的服務器。

這項技術是由Watchfire的一組研究人員于2005 年首次證明的,這些研究人員包括Klein,Chaim Linhart,Ronen Heled和Steve Orrin。

但是在過去的十幾年中,在攻擊面也隨之進行了擴展,例如:將請求拼接成其他請求,獲得對內部API的最大權限訪問;污染Web緩存;破壞流行應用程序的登錄頁面。

什么是新的?

Klein公開的新變體涉及使用各種代理服務器組合,包括在Web服務器模式下的Aprelium的Abyss,Microsoft IIS,Apache和Tomcat,以及在HTTP代理模式下的Nginx,Squid,HAProxy,Caddy和Traefik。

所有四個新變體的列表如下,最后添加包括一個由研究人員在實驗中成功利用的舊變體。

變體1:“標頭SP / CR垃圾郵件:……”

變式2 –“等待”

變體3 – HTTP / 1.2繞過類似于mod_security的防御

變式4 –一個簡單的解決方案

變式5 –“ CR標頭”

例如,在處理包含兩個Content-Length標頭字段的HTTP請求時,發現Abyss接受第二個標頭為有效,而Squid使用第一個Content-Length標頭,從而導致兩個服務器以不同的方式解釋請求并實現請求走私。

在Abyss收到長度小于指定的Content-Length值的主體的HTTP請求的情況下,它將等待30秒以完成該請求,但不會忽略該請求的其余主體。

Klein發現,這也導致Squid與Abyss之間存在差異,后者會將HTTP請求的部分解釋為第二個請求。

攻擊的第三種形式使用HTTP / 1.2來規避OWASP ModSecurity中定義的WAF防御用于防止HTTP請求走私攻擊的核心規則集(CRS)會生成觸發該行為的惡意有效負載。

最后,克萊因(Klein)發現使用“ Content-Type:text / plain”標頭字段足以繞過CRS中指定的級別檢查,并產生HTTP請求走私漏洞。

有哪些可能的防御措施?

在將發現披露給Aprelium,Squid和OWASP CRS之后,問題已在Abyss X1 v2.14,Squid版本4.12和5.0.3和CRS v3.3.0中修復。

呼吁規范來自代理服務器的出站HTTP請求,Klein強調了對開源、應用要求硬核的Web應用程序防火墻解決方案的需求,該解決方案能夠處理HTTP請求走私攻擊。

Klein指出:“ ModSecurity(與CRS結合使用)確實是一個開源項目,但是就通用性而言,Mod Security具有多個缺點。” “它不能提供針對HTTP請求走私的全面保護,并且僅可用于Apache,IIS和nginx。”

為此,Klein發布了一個基于C++的庫,通過嚴格遵守HTTP標頭格式和請求行格式來確保所有傳入的HTTP請求是完全合規且明確的??梢詮腉itHub訪問它。

 

責任編輯:華軒 來源: 超級盾訂閱號
相關推薦

2010-04-21 09:15:21

2021-03-17 10:00:37

物聯網安全漏洞物聯網

2014-03-14 15:00:02

2021-02-02 09:32:06

黑客攻擊l安全

2024-01-18 17:43:47

2021-03-31 09:17:46

Android惡意軟件攻擊

2010-04-19 10:32:07

2013-03-28 10:34:29

2021-04-04 22:55:51

谷歌網絡攻擊網絡安全

2014-10-11 13:57:04

2021-07-30 15:32:41

網絡攻擊黑客網絡安全

2021-07-30 23:17:12

網絡安全黑客伊朗

2021-02-16 10:02:36

惡意擴展安全插件網絡攻擊

2022-05-11 15:28:29

網絡釣魚Frappo網絡釣魚即服務

2011-10-27 12:14:59

2021-04-10 09:56:57

Charming Ki網絡釣魚

2023-07-07 15:44:12

漏洞網絡安全

2015-01-04 13:28:03

2011-01-20 10:00:21

2025-02-06 07:26:35

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 福利视频网 | 国产一区三区在线 | 精品免费观看 | 一区二区三区国产精品 | 久久久久国产一区二区三区 | 免费观看一级特黄欧美大片 | 欧美性生交大片免费 | 伊人超碰| 国产美女精品视频 | 男女羞羞免费视频 | 国产一区视频在线 | 久久不射电影网 | 99视频在线看 | 久久久片| 国产视频不卡一区 | 午夜精品一区二区三区在线视频 | 国产成人精品一区二区三区网站观看 | 国产成人一区二区三区 | 亚洲狠狠爱 | 欧美中文一区 | 国产一区二区中文字幕 | 久热免费在线 | 欧美一级高潮片免费的 | 精品国产一区二区三区久久久蜜月 | 国产欧美在线播放 | 黑人久久 | 黄视频网址 | 国产一区二区三区欧美 | 日日夜夜狠狠操 | 欧美一级精品片在线看 | 亚洲精品视频在线观看视频 | 日韩免费视频一区二区 | 国产资源在线观看 | 日韩av一区二区在线观看 | 中文字幕精品视频在线观看 | 久久久99精品免费观看 | 成人片免费看 | 日韩精品一区二区三区中文在线 | 中文字幕一区在线 | 男女视频免费 | 亚洲综合在线播放 |