Исследователь YesWeHack Алекс Брумен показал атаку Cache Key Injection: если в ключе кеша Nginx склеить переменные без разделителей, два разных запроса могут дать один и тот же ключ, и в кеш можно подложить чужой ответ.
Так можно не только устроить отказ в обслуживании, подсунув всем ошибку 404, но и достать из кеша закрытую админку, обратившись к /ad вместо /admin, а при удаче даже записать туда свой JavaScript; Cloudflare тоже не всегда спасает.
— Чинится до смешного просто: ставить разделители между частями ключа и не кешировать запросы залогиненных пользователей.
↘️ Anti-Malware
☑️ Записки Безопасника
⭐️ max.ru/infosec_globe
