home.social

#http_request_smuggling — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #http_request_smuggling, aggregated by home.social.

fetched live
  1. Анатомия HTTP Request Smuggling

    Чтобы разобраться в HTTP Request Smuggling, надо сначала честно ответить на вопрос, который в обычной жизни может прозвучать абсурдно: а как сервер понимает, где заканчивается один HTTP-запрос и начинается следующий? Кажется, что ответ очевиден — запрос это запрос, отправил и отправил. Но эта очевидность держится ровно до тех пор, пока запрос один и сервер один. Как только их становится много, а серверов в цепочке хотя бы два, выясняется, что «границу запроса» надо где-то явно записать, и способов записать её оказывается не один, и вот в этом зазоре и живёт вся уязвимость.

    habr.com/ru/articles/1069538/

    #http_request_smuggling #веббезопасность #ContentLength #пентест #backend #frontend #security

  2. Тёмная сторона Go: разбор живых уязвимостей с продакшена и инструменты против них

    Тёмная сторона есть, наверное, у каждого языка. У Go она выражена слабее: язык структурный, понятный, неплохо защищён по умолчанию. Но это не индульгенция. Разберём, что такое уязвимость и откуда она берётся, пройдёмся по типичным классам проблем на живых примерах с продакшена, посмотрим на инструменты локального анализа кода и обсудим, как выстроить продуктивные отношения с командой безопасности.

    habr.com/ru/companies/oleg-bun

    #Go #golang #информационная_безопасность #безопасная_разработка #HTTP_request_smuggling #JWT #логирование #govulncheck #DevSecOps #OWASP

  3. HTTP Request Smuggling: как особенности в обработке HTTP-заголовков приводят к атакам CL.TE и TE.CL

    HTTP Request Smuggling или контрабанда HTTP-запросов — тип уязвимости, который возникает из-за несоответствий в обработке HTTP-запросов между фронтендом и бэкендом. Каким образом различия в интерпретации заголовков позволяют атакующим использовать эту уязвимость? Как HTTP Request Smuggling можно использован в сочетании с Web Cache Poisoning? И на что обратить внимание, чтобы предотвратить подобные атаки? Разберем вместе на примере лабораторных работ с PortSwigger.

    habr.com/ru/companies/jetinfos

    #http_request_smuggling #Web_Cache_Poisoning #безопасность_вебприложений #уязвимости #portswigger #cybersecurity