日B视频 亚洲,啪啪啪网站一区二区,91色情精品久久,日日噜狠狠色综合久,超碰人妻少妇97在线,999青青视频,亚洲一区二卡,让本一区二区视频,日韩网站推荐

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

最新研究已確定時(shí)鐘針對(duì)HTTP請(qǐng)求走私攻擊的新變種

如意 ? 來(lái)源:超級(jí)盾訂閱號(hào)| ? 作者:超級(jí)盾 ? 2020-08-07 17:28 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

一項(xiàng)新的研究確定了四種針對(duì)HTTP請(qǐng)求走私攻擊的新變種,它們可以針對(duì)各種商用Web服務(wù)器和HTTP代理服務(wù)器。

在今天的黑帽安全會(huì)議上,SafeBreach的安全研究副總裁Amit Klein展示了這一發(fā)現(xiàn),他說(shuō),這些攻擊突出表明,web服務(wù)器和HTTP代理服務(wù)器容易受到HTTP請(qǐng)求走私攻擊的影響,據(jù)記錄首次發(fā)現(xiàn)至今已有15年的歷史。

最新研究已確定時(shí)鐘針對(duì)HTTP請(qǐng)求走私攻擊的新變種

什么是HTTP請(qǐng)求走私?

HTTP請(qǐng)求走私(或HTTP異步)是一種用于干擾網(wǎng)站處理、從一個(gè)或多個(gè)用戶接收的HTTP請(qǐng)求序列的方式的技術(shù)。

當(dāng)前端服務(wù)器(負(fù)載平衡器或代理)和后端服務(wù)器以不同的方式處理HTTP請(qǐng)求的邊界時(shí),通常會(huì)出現(xiàn)與HTTP請(qǐng)求走私有關(guān)的漏洞,從而使不良行為者發(fā)送優(yōu)先于下一個(gè)合法用戶請(qǐng)求歧義請(qǐng)求。

不同步的請(qǐng)求可被利用來(lái)劫持憑據(jù),向用戶注入響應(yīng);甚至從受害者的請(qǐng)求中竊取數(shù)據(jù),將信息泄露給攻擊者控制的服務(wù)器。

這項(xiàng)技術(shù)是由Watchfire的一組研究人員于2005 年首次證明的,這些研究人員包括Klein,Chaim Linhart,Ronen Heled和Steve Orrin。

但是在過(guò)去的十幾年中,在攻擊面也隨之進(jìn)行了擴(kuò)展,例如:將請(qǐng)求拼接成其他請(qǐng)求,獲得對(duì)內(nèi)部API的最大權(quán)限訪問(wèn);污染W(wǎng)eb緩存;破壞流行應(yīng)用程序的登錄頁(yè)面。

什么是新的?

Klein公開(kāi)的新變體涉及使用各種代理服務(wù)器組合,包括在Web服務(wù)器模式下的Aprelium的Abyss,Microsoft IIS,Apache和Tomcat,以及在HTTP代理模式下的Nginx,Squid,HAProxy,Caddy和Traefik。

所有四個(gè)新變體的列表如下,最后添加包括一個(gè)由研究人員在實(shí)驗(yàn)中成功利用的舊變體。

最新研究已確定時(shí)鐘針對(duì)HTTP請(qǐng)求走私攻擊的新變種

變體1:“標(biāo)頭SP / CR垃圾郵件:……”

變式2 –“等待”

變體3 – HTTP / 1.2繞過(guò)類似于mod_security的防御

變式4 –一個(gè)簡(jiǎn)單的解決方案

變式5 –“ CR標(biāo)頭”

例如,在處理包含兩個(gè)Content-Length標(biāo)頭字段的HTTP請(qǐng)求時(shí),發(fā)現(xiàn)Abyss接受第二個(gè)標(biāo)頭為有效,而Squid使用第一個(gè)Content-Length標(biāo)頭,從而導(dǎo)致兩個(gè)服務(wù)器以不同的方式解釋請(qǐng)求并實(shí)現(xiàn)請(qǐng)求走私。

在Abyss收到長(zhǎng)度小于指定的Content-Length值的主體的HTTP請(qǐng)求的情況下,它將等待30秒以完成該請(qǐng)求,但不會(huì)忽略該請(qǐng)求的其余主體。

Klein發(fā)現(xiàn),這也導(dǎo)致Squid與Abyss之間存在差異,后者會(huì)將HTTP請(qǐng)求的部分解釋為第二個(gè)請(qǐng)求。

攻擊的第三種形式使用HTTP / 1.2來(lái)規(guī)避OWASP ModSecurity中定義的WAF防御用于防止HTTP請(qǐng)求走私攻擊的核心規(guī)則集(CRS)會(huì)生成觸發(fā)該行為的惡意有效負(fù)載。

最后,克萊因(Klein)發(fā)現(xiàn)使用“ Content-Type:text / plain”標(biāo)頭字段足以繞過(guò)CRS中指定的級(jí)別檢查,并產(chǎn)生HTTP請(qǐng)求走私漏洞。

有哪些可能的防御措施?

在將發(fā)現(xiàn)披露給Aprelium,Squid和OWASP CRS之后,問(wèn)題已在Abyss X1 v2.14,Squid版本4.12和5.0.3和CRS v3.3.0中修復(fù)。

呼吁規(guī)范來(lái)自代理服務(wù)器的出站HTTP請(qǐng)求,Klein強(qiáng)調(diào)了對(duì)開(kāi)源、應(yīng)用要求硬核的Web應(yīng)用程序防火墻解決方案的需求,該解決方案能夠處理HTTP請(qǐng)求走私攻擊。

Klein指出:“ ModSecurity(與CRS結(jié)合使用)確實(shí)是一個(gè)開(kāi)源項(xiàng)目,但是就通用性而言,Mod Security具有多個(gè)缺點(diǎn)。” “它不能提供針對(duì)HTTP請(qǐng)求走私的全面保護(hù),并且僅可用于Apache,IIS和nginx?!?/p>

為此,Klein發(fā)布了一個(gè)基于C++的庫(kù),通過(guò)嚴(yán)格遵守HTTP標(biāo)頭格式和請(qǐng)求行格式來(lái)確保所有傳入的HTTP請(qǐng)求是完全合規(guī)且明確的??梢詮腉itHub訪問(wèn)它。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    14

    文章

    10371

    瀏覽量

    91770
  • 網(wǎng)絡(luò)安全
    +關(guān)注

    關(guān)注

    11

    文章

    3517

    瀏覽量

    63573
  • HTTP
    +關(guān)注

    關(guān)注

    0

    文章

    538

    瀏覽量

    35567
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    瑞薩RA系列FSP庫(kù)開(kāi)發(fā)實(shí)戰(zhàn)指南之使用GPT基本定時(shí)功能實(shí)驗(yàn)

    本實(shí)驗(yàn)較為簡(jiǎn)單,我們將使用GPT定時(shí)器進(jìn)行定時(shí)并產(chǎn)生中斷請(qǐng)求觸發(fā)中斷,然后通過(guò)這個(gè)中斷,切換LED的電平。
    的頭像 發(fā)表于 04-20 15:23 ?5357次閱讀
    瑞薩RA系列FSP庫(kù)開(kāi)發(fā)實(shí)戰(zhàn)指南之使用GPT基本<b class='flag-5'>定時(shí)</b>功能實(shí)驗(yàn)

    GS4901B/GS4900B:視頻與音頻時(shí)鐘定時(shí)生成的理想之選

    GS4901B/GS4900B:視頻與音頻時(shí)鐘定時(shí)生成的理想之選 在電子設(shè)計(jì)領(lǐng)域,時(shí)鐘定時(shí)生成器對(duì)于確保系統(tǒng)的穩(wěn)定運(yùn)行和精確同步至關(guān)重要。今天,我們就來(lái)深入探討一下 Gennum
    的頭像 發(fā)表于 04-15 10:10 ?149次閱讀

    時(shí)鐘緩沖器與時(shí)鐘發(fā)生器各自優(yōu)勢(shì)介紹

    隨著電子技術(shù)的迅猛發(fā)展,時(shí)鐘信號(hào)在數(shù)字電路設(shè)計(jì)中扮演著越來(lái)越重要的角色。時(shí)鐘緩沖器和時(shí)鐘發(fā)生器作為確保穩(wěn)定時(shí)鐘信號(hào)的兩個(gè)關(guān)鍵設(shè)備,它們各自擁有不同的特性和優(yōu)勢(shì)。本文將深入探討這兩種設(shè)備
    的頭像 發(fā)表于 03-12 15:41 ?467次閱讀
    <b class='flag-5'>時(shí)鐘</b>緩沖器與<b class='flag-5'>時(shí)鐘</b>發(fā)生器各自優(yōu)勢(shì)介紹

    晶振的神奇作用:驅(qū)動(dòng)電路與穩(wěn)定時(shí)鐘

    和穩(wěn)定時(shí)鐘兩個(gè)方面詳細(xì)解讀。首先,我們來(lái)談?wù)劸д裨隍?qū)動(dòng)電路中的重要作用。在很多電子設(shè)備中,例如集成電路、數(shù)字邏輯門(mén)等,都需要一個(gè)穩(wěn)定的時(shí)鐘信號(hào)來(lái)進(jìn)行同步工作。而晶振
    的頭像 發(fā)表于 02-26 16:26 ?664次閱讀
    晶振的神奇作用:驅(qū)動(dòng)電路與穩(wěn)<b class='flag-5'>定時(shí)鐘</b>

    溫補(bǔ)晶振TCXO——為GNSS定位系統(tǒng)提供高穩(wěn)定時(shí)鐘基準(zhǔn)

    在GNSS定位系統(tǒng)中,參考時(shí)鐘的頻率穩(wěn)定性直接影響定位精度、啟動(dòng)速度與系統(tǒng)可靠性。溫補(bǔ)晶振(TCXO)作為系統(tǒng)的核心時(shí)鐘源,是保障衛(wèi)星信號(hào)捕獲、跟蹤與定位解算穩(wěn)定運(yùn)行的關(guān)鍵基礎(chǔ)器件。
    的頭像 發(fā)表于 02-05 16:37 ?1172次閱讀
    溫補(bǔ)晶振TCXO——為GNSS定位系統(tǒng)提供高穩(wěn)<b class='flag-5'>定時(shí)鐘</b>基準(zhǔn)

    3 分鐘讀懂音頻時(shí)鐘的 “精度” 與 “相噪”

    精度和相噪,決定了音頻時(shí)鐘的“底子好不好”。在系列02中,我們提過(guò)“相噪與精度對(duì)音質(zhì)的影響”,但沒(méi)有細(xì)拆指標(biāo)——其實(shí),通俗來(lái)說(shuō):精度決定時(shí)鐘“走得準(zhǔn)不準(zhǔn)”,像手表的“準(zhǔn)點(diǎn)性”。相噪決定時(shí)鐘“走得穩(wěn)
    的頭像 發(fā)表于 01-12 17:31 ?762次閱讀
    3 分鐘讀懂音頻<b class='flag-5'>時(shí)鐘</b>的 “精度” 與 “相噪”

    HTTP通信網(wǎng)關(guān)是什么?有什么功能?

    的詳細(xì)說(shuō)明: 核心功能 協(xié)議轉(zhuǎn)換(核心角色) 場(chǎng)景 :當(dāng)客戶端使用HTTP協(xié)議請(qǐng)求HTTP服務(wù)(如FTP、數(shù)據(jù)庫(kù)查詢)時(shí),網(wǎng)關(guān)作為“翻譯器”將HTTP
    的頭像 發(fā)表于 12-23 11:14 ?648次閱讀

    CW32時(shí)鐘的穩(wěn)定檢測(cè)

    HSE、LSE、HSIOSC、LSI、PLL 這 5 種時(shí)鐘源都支持時(shí)鐘穩(wěn)定檢測(cè)功能,用戶可通過(guò)對(duì)應(yīng)時(shí)鐘源的穩(wěn)定標(biāo)志位來(lái)確定時(shí)鐘狀態(tài)。時(shí)鐘穩(wěn)
    發(fā)表于 12-03 06:15

    攻擊逃逸測(cè)試:深度驗(yàn)證網(wǎng)絡(luò)安全設(shè)備的真實(shí)防護(hù)能力

    網(wǎng)絡(luò)安全設(shè)備從研發(fā)到部署全生命周期中防護(hù)有效性的關(guān)鍵環(huán)節(jié),通過(guò)模擬真實(shí)逃避手法,確保防護(hù)體系的有效性。 測(cè)試的核心價(jià)值: 實(shí)戰(zhàn)檢測(cè)能力驗(yàn)證:要求測(cè)試系統(tǒng)能夠模擬真實(shí)攻擊變種,評(píng)估設(shè)備對(duì)混淆流量、多態(tài)攻擊
    發(fā)表于 11-17 16:17

    針對(duì)AES算法的安全防護(hù)設(shè)計(jì)

    設(shè)計(jì)。 1. 軟件層面的防護(hù) 軟件隨機(jī)延遲被插入到代碼中,以防止攻擊能夠在沒(méi)有一些后驗(yàn)分析的情況下確定命令期間特定時(shí)刻發(fā)生了什么。一般來(lái)說(shuō)包括一個(gè)偽循環(huán),其中生成一個(gè)隨機(jī)值,然后遞減,直到隨機(jī)值在執(zhí)行任何
    發(fā)表于 10-28 07:38

    LuatOS Air780EPM 開(kāi)發(fā)板 HTTP 教程:原理講解與項(xiàng)目實(shí)操!

    本篇教程將系統(tǒng)介紹 LuatOS Air780EPM 在 HTTP 通信中的應(yīng)用,從請(qǐng)求機(jī)制到響應(yīng)解析,配合完整代碼演示,讓你輕松實(shí)現(xiàn)設(shè)備端與云端的數(shù)據(jù)交互。 一、HTTP 概述 1.1
    的頭像 發(fā)表于 09-26 20:36 ?1247次閱讀
    LuatOS Air780EPM 開(kāi)發(fā)板 <b class='flag-5'>HTTP</b> 教程:原理講解與項(xiàng)目實(shí)操!

    溫補(bǔ)晶振的挑選重點(diǎn)

    溫補(bǔ)晶振TCXO憑溫度補(bǔ)償實(shí)現(xiàn)亞ppm級(jí)精度,以低相噪、寬溫、低功耗鎖定頻率,為通信、導(dǎo)航、儀器提供穩(wěn)定時(shí)鐘基準(zhǔn)。
    的頭像 發(fā)表于 08-22 09:45 ?1008次閱讀
    溫補(bǔ)晶振的挑選重點(diǎn)

    協(xié)議分析儀支持哪些高級(jí)觸發(fā)選項(xiàng)?

    ) 預(yù)觸發(fā)捕獲前10個(gè)時(shí)鐘周期 效果:捕獲START條件出現(xiàn)前的總線狀態(tài),分析噪聲干擾或時(shí)鐘拉伸問(wèn)題。 檢測(cè)HTTP DDoS攻擊 觸發(fā)條件: TCP端口 == 80
    發(fā)表于 07-23 14:21

    時(shí)鐘系統(tǒng)推薦,時(shí)鐘系統(tǒng)哪家好?賽思時(shí)鐘系統(tǒng)助力中國(guó)氣象科學(xué)研究院構(gòu)建智慧氣象網(wǎng)絡(luò)

    時(shí)鐘系統(tǒng)推薦,時(shí)鐘系統(tǒng)哪家好?賽思時(shí)鐘系統(tǒng)助力中國(guó)氣象科學(xué)研究院構(gòu)建智慧氣象網(wǎng)絡(luò)
    的頭像 發(fā)表于 05-20 09:32 ?1040次閱讀
    <b class='flag-5'>時(shí)鐘</b>系統(tǒng)推薦,<b class='flag-5'>時(shí)鐘</b>系統(tǒng)哪家好?賽思<b class='flag-5'>時(shí)鐘</b>系統(tǒng)助力中國(guó)氣象科學(xué)<b class='flag-5'>研究</b>院構(gòu)建智慧氣象網(wǎng)絡(luò)

    在KaihongOS應(yīng)用開(kāi)發(fā)中,如何通過(guò)HTTP發(fā)起一個(gè)數(shù)據(jù)請(qǐng)求

    Http 在KaihongOS應(yīng)用開(kāi)發(fā)中,可以通過(guò)HTTP發(fā)起一個(gè)數(shù)據(jù)請(qǐng)求,支持常見(jiàn)的GET、POST、OPTIONS、HEAD、PUT、DELETE、TRACE、CONNECT方法。詳細(xì)的API
    發(fā)表于 05-08 06:44
    衡山县| 论坛| 镶黄旗| 慈利县| 潜江市| 钦州市| 万盛区| 南宁市| 竹溪县| 鄄城县| 广灵县| 凤庆县| 河西区| 巴塘县| 长葛市| 广宗县| 鹿邑县| 蒲城县| 庆元县| 宣恩县| 西畴县| 探索| 多伦县| 杭州市| 江津市| 广水市| 卫辉市| 遂宁市| 建水县| 大竹县| 阳信县| 类乌齐县| 临高县| 长兴县| 临安市| 绵竹市| 桃园县| 北宁市| 河南省| 陆丰市| 北辰区|