TGViewer
DeteAct RnD DeteAct RnD @deteact_rnd · 156 subscribers
Post #4 393
Статья о парсинге HTTP-запросов веб-серверами и как разница в парсинге одного и того же запроса разными серверами, может привести к проблемам безопасности.

В материале, автор подмечает, что в разных языках, функции trim() или strip() обрезают разные символы в строках:


from urllib.parse import unquote
unquote('asd %1c').strip() # 'asd'



decodeURI('asd %1c').trim(); // 'asd \x1C'


При определенных обстоятельствах, как показано в исследовании, факт выше позволяет обойти проверки Nginx и достучаться до защищенной прокси-сервером страницы.

Еще в статье рассматривается кейс обхода AWS WAF с использованием устаревшей возможности HTTP — line folding, когда из-за длины значения заголовка позволялось перенести его на новую строку с пробелом/табом перед ней. Возможность line folding не должна поддерживаться современными веб-серверами/клиентами (есть исключение), однако не все дословно следуют спецификациям.

Исследование попало в десятку лучших за 2023г. в конкурсе от Portswigger.
Rafa's Security Researches (Research) Exploiting HTTP Parsers Inconsistencies In this cybersecurity research, I'm going to show inconsistencies within HTTP parsers of various web applications. [Cache Poisoning, Desync Attacks, SSRF].
  • 👍 5
More from @deteact_rnd
  1. Mar 16, 2024Разница в обработке UTF-8 строк, функциями mbstring PHP, привела к обходу правил санитизац…
  2. Mar 5, 2024Отсутствие директивы form-action в Content Security Policy (CSP) веб-приложения, может при…
  3. Mar 2, 2024"Увеличение уровня раскрытия уязвимостей багбаунти-программами негативно влияет на успехи…
  4. Feb 29, 2024Всех приветствуем! Будем делиться обзорами на интересные по нашему мнению исследования, ин…
  5. Feb 29, 2024Channel created
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →