色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

最新研究已確定時鐘針對HTTP請求走私攻擊的新變種

如意 ? 來源:超級盾訂閱號| ? 作者:超級盾 ? 2020-08-07 17:28 ? 次閱讀

一項新的研究確定了四種針對HTTP請求走私攻擊的新變種,它們可以針對各種商用Web服務器和HTTP代理服務器。

在今天的黑帽安全會議上,SafeBreach的安全研究副總裁Amit Klein展示了這一發現,他說,這些攻擊突出表明,web服務器和HTTP代理服務器容易受到HTTP請求走私攻擊的影響,據記錄首次發現至今已有15年的歷史。

最新研究已確定時鐘針對HTTP請求走私攻擊的新變種

什么是HTTP請求走私?

HTTP請求走私(或HTTP異步)是一種用于干擾網站處理、從一個或多個用戶接收的HTTP請求序列的方式的技術。

當前端服務器(負載平衡器或代理)和后端服務器以不同的方式處理HTTP請求的邊界時,通常會出現與HTTP請求走私有關的漏洞,從而使不良行為者發送優先于下一個合法用戶請求歧義請求。

不同步的請求可被利用來劫持憑據,向用戶注入響應;甚至從受害者的請求中竊取數據,將信息泄露給攻擊者控制的服務器。

這項技術是由Watchfire的一組研究人員于2005 年首次證明的,這些研究人員包括Klein,Chaim Linhart,Ronen Heled和Steve Orrin。

但是在過去的十幾年中,在攻擊面也隨之進行了擴展,例如:將請求拼接成其他請求,獲得對內部API的最大權限訪問;污染Web緩存;破壞流行應用程序的登錄頁面。

什么是新的?

Klein公開的新變體涉及使用各種代理服務器組合,包括在Web服務器模式下的Aprelium的Abyss,Microsoft IIS,Apache和Tomcat,以及在HTTP代理模式下的Nginx,Squid,HAProxy,Caddy和Traefik。

所有四個新變體的列表如下,最后添加包括一個由研究人員在實驗中成功利用的舊變體。

最新研究已確定時鐘針對HTTP請求走私攻擊的新變種

變體1:“標頭SP / CR垃圾郵件:……”

變式2 –“等待”

變體3 – HTTP / 1.2繞過類似于mod_security的防御

變式4 –一個簡單的解決方案

變式5 –“ CR標頭”

例如,在處理包含兩個Content-Length標頭字段的HTTP請求時,發現Abyss接受第二個標頭為有效,而Squid使用第一個Content-Length標頭,從而導致兩個服務器以不同的方式解釋請求并實現請求走私。

在Abyss收到長度小于指定的Content-Length值的主體的HTTP請求的情況下,它將等待30秒以完成該請求,但不會忽略該請求的其余主體。

Klein發現,這也導致Squid與Abyss之間存在差異,后者會將HTTP請求的部分解釋為第二個請求。

攻擊的第三種形式使用HTTP / 1.2來規避OWASP ModSecurity中定義的WAF防御用于防止HTTP請求走私攻擊的核心規則集(CRS)會生成觸發該行為的惡意有效負載。

最后,克萊因(Klein)發現使用“ Content-Type:text / plain”標頭字段足以繞過CRS中指定的級別檢查,并產生HTTP請求走私漏洞。

有哪些可能的防御措施?

在將發現披露給Aprelium,Squid和OWASP CRS之后,問題已在Abyss X1 v2.14,Squid版本4.12和5.0.3和CRS v3.3.0中修復。

呼吁規范來自代理服務器的出站HTTP請求,Klein強調了對開源、應用要求硬核的Web應用程序防火墻解決方案的需求,該解決方案能夠處理HTTP請求走私攻擊。

Klein指出:“ ModSecurity(與CRS結合使用)確實是一個開源項目,但是就通用性而言,Mod Security具有多個缺點。” “它不能提供針對HTTP請求走私的全面保護,并且僅可用于Apache,IIS和nginx。”

為此,Klein發布了一個基于C++的庫,通過嚴格遵守HTTP標頭格式和請求行格式來確保所有傳入的HTTP請求是完全合規且明確的。可以從GitHub訪問它。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 服務器
    +關注

    關注

    12

    文章

    9203

    瀏覽量

    85527
  • 網絡安全
    +關注

    關注

    10

    文章

    3172

    瀏覽量

    59841
  • HTTP
    +關注

    關注

    0

    文章

    510

    瀏覽量

    31289
收藏 人收藏

    評論

    相關推薦

    服務器如何處理 HTTP 請求

    服務器處理HTTP請求的過程是一個有序且復雜的流程,通常涉及多個步驟。以下是服務器處理HTTP請求的具體步驟: 監聽端口 :HTTP服務器在
    的頭像 發表于 12-30 09:37 ?77次閱讀

    如何調試 HTTP 請求和響應

    調試HTTP請求和響應是Web開發和網絡編程中的一個重要技能。以下是一些步驟和工具,可以幫助你調試HTTP請求和響應: 1. 使用瀏覽器開發者工具 大多數現代瀏覽器都內置了開發者工具,
    的頭像 發表于 12-30 09:28 ?174次閱讀

    HTTP 1.1 和 HTTP 2.0 的區別

    HTTP(超文本傳輸協議)是互聯網上應用最為廣泛的協議之一,用于在客戶端和服務器之間傳輸數據。隨著技術的發展,HTTP協議也在不斷地更新和優化。HTTP/1.1是1999年發布的,而HTTP
    的頭像 發表于 12-30 09:25 ?176次閱讀

    HTTP 協議的工作原理

    HTTP協議的工作原理 1. HTTP協議概述 HTTP是一個應用層協議,它定義了客戶端與服務器之間請求和響應的格式。HTTP協議基于TCP
    的頭像 發表于 12-30 09:21 ?213次閱讀

    請問如何使用HTTP請求獲取本地時間?

    我正在嘗試使用 AT 命令和 HTTP 請求獲取本地時間,我已經從中獲得了時間www.gooogle.com但這個時間是GMT時區, 我想知道如何獲取本地時區,我已經嘗試過 AT CIPNTP,但它不起作用。
    發表于 07-16 06:20

    在esp8266中構建了一個HTTP服務器,功處理HTTP請求后,軟件計時器停止了,為什么?

    ()\' 和 \'wifi_station_connect()\' 時,我發現 l 連接 ap 返回 1。有一次,在我成功處理HTTP請求后,軟件計時器停止了。我已經嘗試了處理任務或硬件定時器回調或硬件
    發表于 07-10 06:15

    替代SiTime,可編程振蕩器用于視頻處理器穩定時鐘信號

    替代SiTime,可編程振蕩器用于視頻處理器穩定時鐘信號
    的頭像 發表于 06-28 09:50 ?377次閱讀
    替代SiTime,可編程振蕩器用于視頻處理器穩<b class='flag-5'>定時鐘</b>信號

    鴻蒙開發網絡管理: @ohos.net.http 數據請求

    每一個httpRequest對應一個http請求任務,不可復用
    的頭像 發表于 06-18 15:42 ?845次閱讀
    鴻蒙開發網絡管理: @ohos.net.<b class='flag-5'>http</b>  數據<b class='flag-5'>請求</b>

    提供穩定時鐘同步的低抖動差分晶振

    電子發燒友網報道(文/李寧遠)晶振,是電子設備中的關鍵器件,電子設備各個模塊想要同步工作需要晶振提供的穩定時鐘信號。除了提供穩定的時鐘信號,晶振在生成各種頻率的信號以及在控制設備的運行中都
    的頭像 發表于 06-06 00:22 ?2692次閱讀

    鴻蒙OS開發實戰:【網絡管理HTTP數據請求

    應用通過HTTP發起一個數據請求,支持常見的GET、POST、OPTIONS、HEAD、PUT、DELETE、TRACE、CONNECT方法。
    的頭像 發表于 04-01 16:31 ?704次閱讀
    鴻蒙OS開發實戰:【網絡管理<b class='flag-5'>HTTP</b>數據<b class='flag-5'>請求</b>】

    鴻蒙原生應用開發-網絡管理HTTP數據請求

    一、場景介紹 應用通過HTTP發起一個數據請求,支持常見的GET、POST、OPTIONS、HEAD、PUT、DELETE、TRACE、CONNECT方法。 二、接口說明 HTTP數據請求
    發表于 03-29 17:51

    鴻蒙OS開發實例:【工具類封裝-http請求

    ;@ohos.promptAction';** **封裝HTTP接口請求類,提供格式化的響應信息輸出功能。 使用 DevEco Studio 3.1.1 Release 及以上版本,API 版本為 api 9 及以上
    的頭像 發表于 03-27 22:32 ?1377次閱讀
    鴻蒙OS開發實例:【工具類封裝-<b class='flag-5'>http</b><b class='flag-5'>請求</b>】

    arkts http 發起請求失敗

    http 發起請求 官網Http
    發表于 03-23 00:33

    HTTP協議的運作方式及請求/響應的步驟

    基于HTTP的客戶/服務器模式的信息交換過程它分四個過程建立連接、發送請求信息、發送響應信息、關閉連接。
    的頭像 發表于 02-01 11:02 ?1428次閱讀
    <b class='flag-5'>HTTP</b>協議的運作方式及<b class='flag-5'>請求</b>/響應的步驟

    單片機內部時鐘電路的工作原理

    單片機時鐘電路是一種用于產生穩定時鐘信號的電路,它是單片機正常工作的基礎,決定了單片機的運行速度和性能。具體的設計和配置取決于單片機的型號和應用需求。
    發表于 01-16 15:33 ?6419次閱讀
    單片機內部<b class='flag-5'>時鐘</b>電路的工作原理
    主站蜘蛛池模板: 久久免费看少妇高潮A片2012| 强上轮流内射高NP男男| 校园男男高h小黄文| 国产老头与老太hd| 亚洲乱码爆乳精品成人毛片| 久久全国免费观看视频| chinese情侣自拍啪hd| 私密按摩师在线观看 百度网盘| 国产小伙和50岁熟女23p| 伊人色啪啪天天综合婷婷| 内射少妇36P亚洲区| 国产精品免费小视频| 永久精品免费影院在线观看网站| 欧美午夜免费观看福利片| 国产午夜人做人免费视频中文| 最近的2019中文字幕国语版| 日日摸夜夜添无码AVA片| 精品综合久久久久久8888| CHINA篮球体育飞机2022网站| 午夜福利不卡片在线播放免费| 久久久久久久免费| 俄罗斯性孕妇孕交| 在线视频 国产 日韩 欧美| 日本视频一区二区免费观看| 精品国产品国语在线不卡| jizzzz亚洲丰满xxxx| 亚洲欧美中文日韩视频| 全彩黄漫火影忍者纲手无遮挡| 精品AV综合导航| 成年人视频免费在线观看| 一个人视频日本在线观看| 日本午夜看x费免| 老师洗澡让我吃她胸的视频| 国产精品私人玩物在线观看| 99国产在线观看| 亚洲嫩草AV永久无码精品无码| 轻轻cao| 久久久高清国产999尤物| 国产精品久久人妻无码网站一区无 | 欧美伊人久久大香线蕉综合69| 精品国产99久久久久久麻豆|