VMTech
Razgovarajmo

HTTP Terminator otkrio nove HTTP desync obrasce i Apache propust

HTTP Terminator otkrio nove HTTP desync obrasce i Apache propust

PortSwigger je objavio da je njegov AI-asistirani sistem HTTP Terminator, koji je razvio James Kettle, obradio 30.000 kandidata za napad i u autorizovanim programima za prijavu ranjivosti pronašao oko 700 potencijalno ranjivih ciljeva. Rad je proizveo nove tehnike HTTP desinhronizacije, dok je zasebna ljudski vođena istraživačka kaskada otkrila zero-day propust u Apache Traffic Serveru, označen kao CVE-2026-63078.

Šta je sistem pronašao

HTTP Terminator je kao polazni materijal dobio 138 RFC dokumenata za HTTP i SMTP. Istraživači su ih podelili na približno 15.000 manjih delova, iz kojih je sistem generisao 30.000 jedinstvenih kandidata za testiranje. Skeniranje je obavljeno nad sajtovima za koje je postojalo odobrenje kroz bug bounty ili programe odgovornog prijavljivanja propusta.

Među rezultatima su novi okidači za desinhronizaciju, obrazac dvostrukog podudaranja zaglavlja Content-Length i tehnika nazvana „dangling-byte”. Jedan postupak koji koristi Content-Type: multipart/byteranges radio je na više implementacija servera i zahvatio više od 200 sajtova iz testnog skupa, uključujući neimenovanu banku iz SAD.

HTTP desinhronizacija nastaje kada prednji i pozadinski sloj različito tumače granice HTTP zahteva. To može otvoriti put za trovanje reda odgovora, odnosno situaciju u kojoj prednji sloj izgubi vezu između odgovora pozadinskog sistema i korisnika kome odgovor pripada. Posledica može biti izlaganje odgovora drugog korisnika, uključujući kolačiće sesije ili API ključeve.

Zašto je „dangling-byte” značajan

Autonomni deo istraživanja proverio je 16 ideja za pouzdanije trovanje reda odgovora. Samo je „dangling-byte” prošao procenu: krijumčareni zahtev ostavlja za jedan bajt kraćim, tako da drugi odgovor pozadinskog sistema ne nastaje dok zahtev žrtve ne dostavi nedostajući bajt. Time se uklanja uslov trke koji ovu vrstu napada čini nepouzdanom na mnogim sajtovima.

Sistem je predložio i širi koncept Shared-Parser Confusion, zasnovan na mogućnosti da serveri pri ponovnoj upotrebi logike parsiranja primene pravila za obradu odgovora na zahteve. Kettle je taj koncept potom potvrdio i uopštio. Granica autonomije je zato jasna: sistem je samostalno generisao i dokazao više tehnika, dok su Apache propust i ovaj koncept zahtevali ljudsku intervenciju.

Apache zakrpa i operativne mere

Neispravan zahtev je u ljudski vođenoj kaskadi doveo do desinhronizacije u Apache Traffic Serveru. Istraživači navode da je propust zakrpljen i prati se kao CVE-2026-63078, ali javni zapisi CVE.org, NVD-a i Apacheovo julsko obaveštenje o 34 propusta tada nisu omogućavali mapiranje oznake na konkretnu popravljenu verziju Traffic Servera.

PortSwigger preporučuje izbegavanje HTTP/1.1 prema pozadinskim servisima. Kada to nije moguće, metode treba dozvoljavati eksplicitnim listama na oba sloja i ograničiti koje metode mogu nositi telo zahteva. U kontekstu šireg pregleda AI napada i bezbednosnih propusta pregled konfiguracije posrednika, verzija Apache Traffic Servera i pravila za HTTP metode treba da bude deo redovnog bezbednosnog testiranja poslovnih aplikacija.

HTTP Terminator je objavljen kao softver otvorenog koda; dostupna implementacija koristi Claude za izdvajanje dokumenata i generisanje testova, dok faza istraživanja zahteva Claude Code. Za poslovanje je praktičan zaključak da timovi treba da provere tokove HTTP/1.1 između slojeva, uvedu restriktivna pravila za metode i tela zahteva i potvrde status zakrpa kod dobavljača.

#httpsecurity#websecurity#desync#appsec
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 07.08.2026
Instagram

HTTP Terminator otkrio nove HTTP desync obrasce i Apache propust

Otvorite objavu na Instagramu ↗