IETF опубликовала RFC 10008, определяющий новый метод HTTP — "QUERY". Этот метод располагается между GET и POST, позволяя передавать тело запроса, сохраняя при этом безопасность и идемпотентность. Запросы QUERY кэшируются и могут быть повторены без изменения состояния.
Новый метод представляет риск для существующей инфраструктуры безопасности, включая WAF, API-шлюзы и CSRF-middleware, которые ориентируются на известные HTTP-методы. Не все компоненты корректно обрабатывают QUERY, что может привести к обходу правил безопасности и кэш-пушингу.
ⓘ Новый HTTP-метод QUERY
QUERY — новый метод HTTP, определенный в RFC 10008. Он сочетает свойства GET и POST, позволяя передавать данные в теле запроса, оставаясь при этом безопасным и идемпотентным. Это означает, что запросы QUERY можно повторять без опасений вызвать нежелательные побочные эффекты, а их результаты можно кэшировать.
curl -X QUERY https://target.com/api/search \
-H "Content-Type: application/x-www-form-urlencoded" \
-d "q=' OR 1=1--" -v
Источник: SANS ISC
@cbunit