chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

最新研究已確定時鐘針對HTTP請求走私攻擊的新變種

如意 ? 來源:超級盾訂閱號| ? 作者:超級盾 ? 2020-08-07 17:28 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

一項新的研究確定了四種針對HTTP請求走私攻擊的新變種,它們可以針對各種商用Web服務(wù)器和HTTP代理服務(wù)器。

在今天的黑帽安全會議上,SafeBreach的安全研究副總裁Amit Klein展示了這一發(fā)現(xiàn),他說,這些攻擊突出表明,web服務(wù)器和HTTP代理服務(wù)器容易受到HTTP請求走私攻擊的影響,據(jù)記錄首次發(fā)現(xiàn)至今已有15年的歷史。

最新研究已確定時鐘針對HTTP請求走私攻擊的新變種

什么是HTTP請求走私?

HTTP請求走私(或HTTP異步)是一種用于干擾網(wǎng)站處理、從一個或多個用戶接收的HTTP請求序列的方式的技術(shù)。

當(dāng)前端服務(wù)器(負(fù)載平衡器或代理)和后端服務(wù)器以不同的方式處理HTTP請求的邊界時,通常會出現(xiàn)與HTTP請求走私有關(guān)的漏洞,從而使不良行為者發(fā)送優(yōu)先于下一個合法用戶請求歧義請求。

不同步的請求可被利用來劫持憑據(jù),向用戶注入響應(yīng);甚至從受害者的請求中竊取數(shù)據(jù),將信息泄露給攻擊者控制的服務(wù)器。

這項技術(shù)是由Watchfire的一組研究人員于2005 年首次證明的,這些研究人員包括Klein,Chaim Linhart,Ronen Heled和Steve Orrin。

但是在過去的十幾年中,在攻擊面也隨之進行了擴展,例如:將請求拼接成其他請求,獲得對內(nèi)部API的最大權(quán)限訪問;污染W(wǎng)eb緩存;破壞流行應(yīng)用程序的登錄頁面。

什么是新的?

Klein公開的新變體涉及使用各種代理服務(wù)器組合,包括在Web服務(wù)器模式下的Aprelium的Abyss,Microsoft IIS,Apache和Tomcat,以及在HTTP代理模式下的Nginx,Squid,HAProxy,Caddy和Traefik。

所有四個新變體的列表如下,最后添加包括一個由研究人員在實驗中成功利用的舊變體。

最新研究已確定時鐘針對HTTP請求走私攻擊的新變種

變體1:“標(biāo)頭SP / CR垃圾郵件:……”

變式2 –“等待”

變體3 – HTTP / 1.2繞過類似于mod_security的防御

變式4 –一個簡單的解決方案

變式5 –“ CR標(biāo)頭”

例如,在處理包含兩個Content-Length標(biāo)頭字段的HTTP請求時,發(fā)現(xiàn)Abyss接受第二個標(biāo)頭為有效,而Squid使用第一個Content-Length標(biāo)頭,從而導(dǎo)致兩個服務(wù)器以不同的方式解釋請求并實現(xiàn)請求走私。

在Abyss收到長度小于指定的Content-Length值的主體的HTTP請求的情況下,它將等待30秒以完成該請求,但不會忽略該請求的其余主體。

Klein發(fā)現(xiàn),這也導(dǎo)致Squid與Abyss之間存在差異,后者會將HTTP請求的部分解釋為第二個請求。

攻擊的第三種形式使用HTTP / 1.2來規(guī)避OWASP ModSecurity中定義的WAF防御用于防止HTTP請求走私攻擊的核心規(guī)則集(CRS)會生成觸發(fā)該行為的惡意有效負(fù)載。

最后,克萊因(Klein)發(fā)現(xiàn)使用“ Content-Type:text / plain”標(biāo)頭字段足以繞過CRS中指定的級別檢查,并產(chǎn)生HTTP請求走私漏洞。

有哪些可能的防御措施?

在將發(fā)現(xiàn)披露給Aprelium,Squid和OWASP CRS之后,問題已在Abyss X1 v2.14,Squid版本4.12和5.0.3和CRS v3.3.0中修復(fù)。

呼吁規(guī)范來自代理服務(wù)器的出站HTTP請求,Klein強調(diào)了對開源、應(yīng)用要求硬核的Web應(yīng)用程序防火墻解決方案的需求,該解決方案能夠處理HTTP請求走私攻擊。

Klein指出:“ ModSecurity(與CRS結(jié)合使用)確實是一個開源項目,但是就通用性而言,Mod Security具有多個缺點?!?“它不能提供針對HTTP請求走私的全面保護,并且僅可用于Apache,IIS和nginx?!?/p>

為此,Klein發(fā)布了一個基于C++的庫,通過嚴(yán)格遵守HTTP標(biāo)頭格式和請求行格式來確保所有傳入的HTTP請求是完全合規(guī)且明確的。可以從GitHub訪問它。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    13

    文章

    9795

    瀏覽量

    87963
  • 網(wǎng)絡(luò)安全
    +關(guān)注

    關(guān)注

    11

    文章

    3341

    瀏覽量

    61467
  • HTTP
    +關(guān)注

    關(guān)注

    0

    文章

    525

    瀏覽量

    33503
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    在KaihongOS應(yīng)用開發(fā)中,如何通過HTTP發(fā)起一個數(shù)據(jù)請求

    Http 在KaihongOS應(yīng)用開發(fā)中,可以通過HTTP發(fā)起一個數(shù)據(jù)請求,支持常見的GET、POST、OPTIONS、HEAD、PUT、DELETE、TRACE、CONNECT方法。詳細(xì)的API
    發(fā)表于 05-08 06:44

    HTTP和HTTPS的關(guān)鍵區(qū)別

    ,數(shù)據(jù)傳輸過程中并未加密,所以它比較容易被中間人攻擊。無狀態(tài),即不能保存每次提交的信息,如果用戶發(fā)來一個新的請求,服務(wù)器無法知道它是否與上次請求有關(guān)聯(lián)。
    的頭像 發(fā)表于 03-25 15:34 ?745次閱讀
    <b class='flag-5'>HTTP</b>和HTTPS的關(guān)鍵區(qū)別

    醫(yī)療環(huán)境穩(wěn)定時鐘信號可選擇國芯思辰MEMS振蕩器,替換SiTime

    醫(yī)療環(huán)境穩(wěn)定時鐘信號可選擇國芯思辰MEMS振蕩器,替換SiTime
    的頭像 發(fā)表于 02-08 09:43 ?413次閱讀
    醫(yī)療環(huán)境穩(wěn)<b class='flag-5'>定時鐘</b>信號可選擇國芯思辰MEMS振蕩器,替換SiTime

    微電子所在高性能注入鎖定時鐘倍頻器方面取得進展

    定時鐘倍頻器具有低抖動多相時鐘產(chǎn)生、緊湊布局、高能效和高魯棒性等優(yōu)勢,成為有線收發(fā)機系統(tǒng)中多相時鐘產(chǎn)生的有效解決方案。但注入鎖定時鐘倍頻器面臨固有注入相位誤差、最優(yōu)注入脈沖寬度及其隨
    的頭像 發(fā)表于 01-15 14:24 ?560次閱讀
    微電子所在高性能注入鎖<b class='flag-5'>定時鐘</b>倍頻器方面取得進展

    服務(wù)器如何處理 HTTP 請求

    服務(wù)器處理HTTP請求的過程是一個有序且復(fù)雜的流程,通常涉及多個步驟。以下是服務(wù)器處理HTTP請求的具體步驟: 監(jiān)聽端口 :HTTP服務(wù)器在
    的頭像 發(fā)表于 12-30 09:37 ?687次閱讀

    HTTP 協(xié)議對于SEO優(yōu)化的影響

    搜索引擎優(yōu)化(SEO)是提高網(wǎng)站在搜索引擎中的可見性和排名的過程。HTTP協(xié)議作為互聯(lián)網(wǎng)通信的基礎(chǔ),對SEO有著深遠(yuǎn)的影響。 1. HTTP狀態(tài)碼 HTTP狀態(tài)碼是服務(wù)器響應(yīng)客戶端請求
    的頭像 發(fā)表于 12-30 09:29 ?602次閱讀

    如何調(diào)試 HTTP 請求和響應(yīng)

    調(diào)試HTTP請求和響應(yīng)是Web開發(fā)和網(wǎng)絡(luò)編程中的一個重要技能。以下是一些步驟和工具,可以幫助你調(diào)試HTTP請求和響應(yīng): 1. 使用瀏覽器開發(fā)者工具 大多數(shù)現(xiàn)代瀏覽器都內(nèi)置了開發(fā)者工具,
    的頭像 發(fā)表于 12-30 09:28 ?1231次閱讀

    如何使用 cURL 測試 HTTP 協(xié)議

    cURL是一個強大的命令行工具,用于傳輸數(shù)據(jù),支持多種協(xié)議,包括HTTP、HTTPS、FTP等。使用cURL測試HTTP協(xié)議可以幫助你理解HTTP請求和響應(yīng)的工作原理,以及調(diào)試和驗證你
    的頭像 發(fā)表于 12-30 09:26 ?1103次閱讀

    HTTP 1.1 和 HTTP 2.0 的區(qū)別

    HTTP(超文本傳輸協(xié)議)是互聯(lián)網(wǎng)上應(yīng)用最為廣泛的協(xié)議之一,用于在客戶端和服務(wù)器之間傳輸數(shù)據(jù)。隨著技術(shù)的發(fā)展,HTTP協(xié)議也在不斷地更新和優(yōu)化。HTTP/1.1是1999年發(fā)布的,而HTTP
    的頭像 發(fā)表于 12-30 09:25 ?1108次閱讀

    如何使用 HTTP 協(xié)議進行數(shù)據(jù)傳輸

    在互聯(lián)網(wǎng)時代,數(shù)據(jù)傳輸是信息交換的基礎(chǔ)。HTTP協(xié)議作為最常用的數(shù)據(jù)傳輸協(xié)議之一,支撐著全球數(shù)十億用戶的數(shù)據(jù)交互。 HTTP協(xié)議的基本概念 請求-響應(yīng)模型 :HTTP協(xié)議基于
    的頭像 發(fā)表于 12-30 09:24 ?1562次閱讀

    HTTP 協(xié)議的工作原理

    HTTP協(xié)議的工作原理 1. HTTP協(xié)議概述 HTTP是一個應(yīng)用層協(xié)議,它定義了客戶端與服務(wù)器之間請求和響應(yīng)的格式。HTTP協(xié)議基于TCP
    的頭像 發(fā)表于 12-30 09:21 ?999次閱讀

    HTTP 協(xié)議的基本概念

    瀏覽器)和服務(wù)器之間請求和響應(yīng)的格式。 1. HTTP協(xié)議概述 HTTP協(xié)議基于TCP/IP協(xié)議之上,主要規(guī)定了客戶端與服務(wù)器之間的通信規(guī)則。它允許客戶端通過發(fā)送請求來獲取服務(wù)器上的資
    的頭像 發(fā)表于 12-29 15:12 ?1467次閱讀

    HTTP相關(guān)返回值異常如何解決(上篇)

    協(xié)議。它是萬維網(wǎng)(WWW)的基礎(chǔ),允許客戶端(通常是網(wǎng)頁瀏覽器)與服務(wù)器之間進行通信。以下是對 HTTP 的一些基本介紹: 基本概念 請求-響應(yīng)模型: HTTP 使用請求-響應(yīng)模型。客
    的頭像 發(fā)表于 10-20 16:40 ?937次閱讀
    <b class='flag-5'>HTTP</b>相關(guān)返回值異常如何解決(上篇)

    鑒源實驗室·HTTP協(xié)議網(wǎng)絡(luò)安全攻擊

    、下載文件等。然而,HTTP 的普及也使其成為黑客攻擊的主要目標(biāo)之一。HTTP 協(xié)議本身是無狀態(tài)的,這種特性雖然
    的頭像 發(fā)表于 07-30 13:48 ?633次閱讀
    鑒源實驗室·<b class='flag-5'>HTTP</b>協(xié)議網(wǎng)絡(luò)安全<b class='flag-5'>攻擊</b>

    用混合信號示波器識別建立和保持時間違規(guī)

    顯示。本期,將帶您繼續(xù)了解如何輕松確定多個邏輯輸入和時鐘信號之間的時間關(guān)系,并了解如何自動確定時鐘與數(shù)據(jù)時間關(guān)系。
    的頭像 發(fā)表于 07-23 10:23 ?861次閱讀
    用混合信號示波器識別建立和保持時間違規(guī)