TGViewer
Red Fox Security Red Fox Security @redfoxsec · 234 subscribers
Post #10 755
Наткнулся недавно на интересную технику с использованием особенностей hop-by-hop заголовка Connection:.

Техника применима только в спеке HTTP/1.1 и заключается в том, что добавляя через запятую дополнительные заголовки в Connection: заголовке, сервер, который получит запрос, отправит дальше этот запрос уже без заголовков, которые были перечислены в Connection: следующим образом:
Connection: close, X-Foo, X-Bar

Вместо X-Foo, X-Bar могут быть такие заголовки, как X-Forwarded-For, Cookie и вообще любые возможные заголовки.

Представим следующую схему:
Пользователь -> Прокси-сервер-1 -> Сервер-приложение

Отправив запрос Connection: close, X-Forwarded-For, Прокси-сервер-1 увидит это и если он работает согласно спецификациям, то он уберет X-Forwarded-For: заголовок, даже если он что-то добавляет в него тоже, и сервер-приложение получит запрос уже без X-Forwarded-For заголовка.

Как это можно применить? Способов масса и зависит от ситуации. Быстрый пример:

1. Делаем запрос:
GET /admin HTTP/1.1
Host: example.com
Connection: close, X-Forwarded-For
2. Прокси-сервер-1 сначала видит от кого пришел запрос и добавляет наш IP в X-Forwarded-For:
3. Затем он видит, что в Connection: заголовке есть X-Forwarded-For и совсем убирает этот заголовок.
4. Сервер-приложение не видит X-Forwarded-For для проверки IP-адресов и вместо запрета доступа к /admin разрешает его.

Применений на самом деле масса, оригинал можно прочитать на английском:
https://nathandavison.com/blog/abusing-http-hop-by-hop-request-headers

Найти заголовки, которые обычно используют прокси-сервера и для чего можно найти здесь: https://github.com/GrrrDog/weird_proxies
  • 🔥 1
More from @redfoxsec
  1. Apr 27, 2024Привет! Я проводил множество собесов для админов и пентестеров, менторил несколько человек…
  2. Apr 27, 2024Отличная и полезная инициатива, рекомендую для подготовки и самопроверки. Докину еще PR с…
  3. Apr 21, 2024Давненько не постил, но отчасти из-за того, что не было особо интересных вещей о которых м…
  4. Dec 24, 2023📈 Прокачиваем AutoRepeater с Hackvertor Вот и подходит к концу 2023 год, в последние неде…
  5. Dec 7, 2023⚠️ Небезопасные сканеры безопасности Сегодня речь пойдет про сканеры безопасности. Как нео…
  6. Dec 2, 2023🔻ZeroQlik + DoubleQlik (CVE-2023-41265, CVE-2023-41266, CVE-2023-48365) Довольно интересн…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →