VMTech
Обсудить проект

HTTP Terminator нашёл новые desync-атаки и уязвимость Apache Traffic Server

HTTP Terminator нашёл новые desync-атаки и уязвимость Apache Traffic Server

PortSwigger представила HTTP Terminator — исследовательскую систему с поддержкой ИИ, созданную Джеймсом Кеттлом. Она сгенерировала и проверила новые техники HTTP-десинхронизации, перебрав 30 000 кандидатных векторов атак. При авторизованном сканировании 30 000 сайтов система обнаружила около 700 потенциально уязвимых целей, а отдельная цепочка исследований с участием человека привела к обнаружению и исправлению zero-day в Apache Traffic Server, обозначенного как CVE-2026-63078.

Как ИИ искал ошибки в обработке HTTP

Кеттл предоставил HTTP Terminator 138 RFC, относящихся к HTTP и SMTP. Документы разделили примерно на 15 000 небольших фрагментов: они использовались как материал для формирования 30 000 уникальных идей атак. Тестирование проводилось только на ресурсах, для которых действовало разрешение через программы bug bounty или раскрытия уязвимостей.

Среди результатов — новые триггеры desync, шаблон dual-matching Content-Length и приём dangling-byte. Также исследователи описали Shared-Parser Confusion: эту концепцию система предложила после того, как заметила возможное ошибочное применение правил обработки ответов к запросам при повторном использовании серверной логики разбора. Кеттл подтвердил и обобщил находку.

Одна из техник использует заголовок Content-Type: multipart/byteranges. По оценке исследователей, она сработала на нескольких реализациях серверов и выявила свыше 200 затронутых сайтов из набора, включая неназванный американский банк.

Почему важна техника dangling-byte

HTTP-десинхронизация возникает, когда фронтенд и бэкенд по-разному определяют границы HTTP-запроса. Это может создать условия для response queue poisoning: фронтенд теряет понимание того, какой ответ бэкенда предназначен конкретному пользователю. В результате другой клиент потенциально может получить чужой ответ, в том числе сессионные cookies или API-ключи.

Автономная часть исследования проверила 16 идей, призванных сделать response queue poisoning устойчивее. Успешной оказалась только техника dangling-byte. Она оставляет внедрённый запрос короче на один байт: второй ответ бэкенда не создаётся, пока запрос жертвы не добавит недостающий байт. Это убирает гонку, которая прежде снижала надёжность атаки на многих сайтах.

Статус Apache Traffic Server и меры защиты

Уязвимость Apache Traffic Server была найдена не полностью автономно: к ней привела цепочка исследований под руководством Кеттла, начавшаяся с некорректно сформированного запроса. PortSwigger сообщает, что проблема исправлена и отслеживается как CVE-2026-63078. При этом на 7 августа The Hacker News не обнаружил публичной записи о CVE в CVE.org и NVD, а июльский бюллетень Apache с 34 уязвимостями не содержал этой позиции. Поэтому публичные реестры пока не позволяют сопоставить идентификатор с конкретной исправленной версией Traffic Server.

Этот кейс дополняет Linux-руткиты, роутерный 0-day и AI-атаки и показывает, что проверка HTTP-границ остаётся важной задачей даже при появлении ИИ-инструментов для исследований. PortSwigger рекомендует не использовать HTTP/1.1 на участке до бэкенда. Если отказаться от него нельзя, организациям следует разрешать методы на обоих уровнях и ограничивать набор методов, которым допускается передавать тело запроса.

HTTP Terminator опубликован как открытый проект. В его реализации Claude применяется для извлечения данных из документов и генерации тестовых случаев, а этап investigator требует Claude Code. Для бизнеса практический вывод состоит в инвентаризации HTTP/1.1-цепочек между прокси и приложениями, проверке правил обработки методов и контроле обновлений Apache Traffic Server после публикации точных сведений об исправлении.

#httpsecurity#websecurity#desync#appsec
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 07.08.2026
Instagram

HTTP Terminator нашёл новые desync-атаки и уязвимость Apache Traffic Server

Открыть публикацию в Instagram ↗