ΑρχικήSecurityApache: Ο AI-Υποβοηθούμενος HTTP Terminator ανακαλύπτει νέες τεχνικές αποσυγχρονισμού HTTP

Apache: Ο AI-Υποβοηθούμενος HTTP Terminator ανακαλύπτει νέες τεχνικές αποσυγχρονισμού HTTP

Η PortSwigger αναφέρει ότι ο HTTP Terminator, ένα ερευνητικό σύστημα υποβοηθούμενο από τεχνητή νοημοσύνη (AI) που δημιουργήθηκε από τον James Kettle, δημιούργησε και απέδειξε νέες τεχνικές αποσυγχρονισμού HTTP μετά από την εξερεύνηση 30.000 υποψήφιων διαδρομών επίθεσης.

Δείτε επίσης: HTTP/2 Bomb: Ευπάθεια DoS σε NGINX, Apache, IIS και Cloudflare

Εικόνα άρθρου: AI-Assisted HTTP Terminator Finds Novel HTTP Desync Techniques and Apache Zero-Day

Η PortSwigger ανέφερε ότι μια ξεχωριστή ανακάλυψη καθοδηγούμενη από ανθρώπους αποκάλυψε επίσης ένα zero-day στο Apache Traffic Server. Ο Kettle ανέφερε ότι ο HTTP Terminator δοκίμασε 30.000 ιστοσελίδες όπου η σάρωση ήταν εξουσιοδοτημένη μέσω προγραμμάτων bug bounty ή αποκάλυψης ευπαθειών και βρήκε περίπου 700 ευάλωτους στόχους πριν από την βαθύτερη επικύρωση και την έρευνα δηλητηρίασης ουράς απάντησης (RQP).

Ο Kettle σημείωσε ότι αυτά τα ευρήματα αφορούσαν τράπεζες, κυβερνητικές υποδομές, προϊόντα ασφαλείας και ένα αεροδρόμιο.

Η έρευνα παρήγαγε νέες ενεργοποιήσεις αποσυγχρονισμού, ένα μοτίβο διπλής αντιστοίχισης Content-Length και μια τεχνική “dangling-byte” σχεδιασμένη να κάνει το RQP πιο αξιόπιστο. Το RQP μπορεί ενδεχομένως να προκαλέσει την απώλεια παρακολούθησης από το front end για το ποια απάντηση του back-end ανήκει σε ποιον χρήστη, ενδεχομένως εκθέτοντας την απάντηση άλλου χρήστη, συμπεριλαμβανομένων των cookies συνεδρίας ή των κλειδιών API.

Οι ερευνητές αποκάλυψαν επίσης το Shared-Parser Confusion, μια ευρύτερη έννοια επίθεσης που το σύστημα πρότεινε αλλά ο Kettle επικύρωσε. Η άμυνα δεν έχει αλλάξει: η PortSwigger συνιστά την αποφυγή του HTTP/1.1 upstream. Όπου το HTTP/1.1 δεν μπορεί να αφαιρεθεί, συνιστάται η λίστα επιτρεπόμενων μεθόδων και στους δύο επιπέδους και ο περιορισμός των μεθόδων που μπορεί να φέρουν σώματα αιτήσεων.

Στην τεχνική αναφορά, ο Kettle εξήγησε ότι τροφοδότησε τον HTTP Terminator με 138 RFCs HTTP και SMTP. Αυτά τα RFCs χωρίστηκαν σε περίπου 15.000 μικρά κομμάτια και χρησιμοποιήθηκαν ως έμπνευση για να δημιουργηθούν 30.000 μοναδικές υποψήφιες διαδρομές.

Μια τεχνική Content-Type: multipart/byteranges λειτούργησε σε πολλαπλές υλοποιήσεις διακομιστών και εξέθεσε περισσότερες από 200 ιστοσελίδες στο σύνολο δοκιμών, συμπεριλαμβανομένης μιας ανώνυμης τράπεζας των Η.Π.Α.

Η αυτόνομη έρευνα στη συνέχεια δοκίμασε 16 ιδέες για τη βελτίωση του RQP. Μόνο η τεχνική dangling-byte επιβίωσε από την αξιολόγηση. Αφήνει ένα κρυφό αίτημα ένα byte κοντό, έτσι ώστε η δεύτερη απάντηση του back-end να μην παραχθεί μέχρι να παρέχει το θύμα το λείπον byte, εξαλείφοντας μια συνθήκη αγώνα που διαφορετικά καθιστά το RQP αναξιόπιστο σε πολλές ιστοσελίδες.

Δείτε επίσης: Κρίσιμο σφάλμα στο Apache HTTP/2 επιτρέπει DoS και RCE

HTTP Terminator - SecNews.gr

Στην καθοδηγούμενη από ανθρώπους ανακάλυψη, ένα κακοσχηματισμένο αίτημα τελικά αποκάλυψε το zero-day αποσυγχρονισμού στο Apache Traffic Server. Οι ερευνητές δήλωσαν ότι το ζήτημα έχει πλέον επιδιορθωθεί και παρακολουθείται ως CVE-2026-63078.

Ένας έλεγχος στις 7 Αυγούστου από το The Hacker News δεν βρήκε δημόσια εγγραφή για το CVE-2026-63078 στο CVE.org ή στο NVD, και η συμβουλευτική του Apache τον Ιούλιο που καλύπτει 34 αδυναμίες δεν το ανέφερε. Αυτό αφήνει ένα κενό επαλήθευσης γύρω από την περίπτωση του Apache: οι αναφερόμενες δημόσιες εγγραφές δεν επιτρέπουν ακόμα στους υπερασπιστές να χαρτογραφήσουν το CVE-2026-63078 σε μια συγκεκριμένη έκδοση του Traffic Server που έχει διορθωθεί.

Ο Kettle εξήγησε ότι το Shared-Parser Confusion προέκυψε όταν ο HTTP Terminator παρατήρησε ότι οι κανόνες επεξεργασίας απαντήσεων μπορούσαν να εφαρμοστούν λανθασμένα σε αιτήσεις όταν οι διακομιστές επαναχρησιμοποιούν τη λογική ανάλυσης. Το σύστημα πρότεινε την έννοια, αλλά ο Kettle, διευθυντής έρευνας στην PortSwigger, την επικύρωσε και τη γενίκευσε. “Κανένας από εμάς δεν θα το είχε ανακαλύψει μόνος του,” είπε.

Αυτή η διάκριση ορίζει το όριο αυτονομίας σε αυτήν την έρευνα: το σύστημα δημιούργησε και απέδειξε αρκετές τεχνικές αυτόνομα, ενώ το zero-day στο Apache και το Shared-Parser Confusion απαιτούσαν ακόμα την παρέμβαση του Kettle.

Η PortSwigger έχει ανοίξει τον κώδικα του HTTP Terminator. Το έγγραφο δεν προσδιορίζει ποιο ακριβώς μοντέλο ή έκδοση δημιούργησε κάθε αυτόνομη ανακάλυψη. Η δημοσιευμένη υλοποίηση χρησιμοποιεί το Claude για την εξαγωγή εγγράφων και τη δημιουργία περιπτώσεων δοκιμών, ενώ το στάδιο του ερευνητή απαιτεί το Claude Code.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Οι ερευνητές πίσω από τις επιθέσεις αποσυγχρονισμού με CRLF κυκλοφόρησαν επίσης δημόσια εργαλεία για τη μελέτη αυτής της κατηγορίας επιθέσεων, συμπεριλαμβανομένων των crlf-desyncs και crlf-powered-desync-scanner.

Δείτε επίσης: Oracle WebLogic CPU Ιουλίου 2026: 5 κρίσιμα RCE — deserialization σε T3/IIOP/HTTP/SOAP

Εικόνα άρθρου: Microsoft 365 AitM Phishing Hijacks Accounts to Collect Payroll and Finance Emails

Ο Kettle δοκίμασε ξεχωριστά νεότερα μοντέλα σε ένα benchmark επανανακάλυψης και ανέφερε ποσοστό επιτυχίας 30% για το GPT-5.6 Sol όταν του δόθηκε μια τεχνική έμπνευσης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS