Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Yeni HTTP Talebi Kaçakçılık Saldırıları Web Tarayıcılarını Hedefliyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Yeni HTTP Talebi Kaçakçılık Saldırıları Web Tarayıcılarını Hedefliyor

GenelSiber Güvenlik

Yeni HTTP Talebi Kaçakçılık Saldırıları Web Tarayıcılarını Hedefliyor

teknomers
Son güncelleme: 14 Ağustos 2022 16:33
teknomers
Paylaş
Paylaş



BLACK HAT USA – LAS VEGAS – Daha önce saldırganların web sitelerinin HTTP isteklerini işleme biçimindeki zayıflıkları nasıl kötüye kullanabileceklerini gösteren bir güvenlik araştırmacısı, aynı sorunların kullanıcılara yönelik tarayıcı tabanlı saldırılara zarar vermek için kullanılabileceği konusunda uyardı.

PortSwigger’ın direktörü James Kettle, araştırmasını, bir web sitesinin arka uç ve ön uç sunucularının HTTP isteklerini nasıl yorumladığı konusundaki anlaşmazlıklardan yararlanan sözde senkronizasyon saldırılarına yeni bir ışık tuttuğunu söyledi. Daha önce, Black Hat USA 2019’da Kettle, saldırganların HTTP isteklerini kendi seçtikleri bir arka uç bileşenine yönlendirmek, kimlik bilgilerini çalmak ve bir uygulamadan beklenmeyen yanıtlar almak için örneğin mesaj uzunluğu gibi konularda bu anlaşmazlıkları nasıl tetikleyebileceğini gösterdi. ve diğer kötü niyetli eylemler. Kettle ayrıca daha önce HTTP/2 uygulama hatalarının web sitelerini nasıl risk altına sokabileceğini göstermişti.

Kettle’ın yeni araştırması, tehdit aktörlerinin web sitesi kullanıcılarına saldırmak ve kimlik bilgilerini çalmak, arka kapılar yüklemek ve sistemlerini başka yollarla tehlikeye atmak için aynı uygunsuz HTTP istek işleme sorunlarından nasıl yararlanabileceğine odaklanıyor. Kettle, Amazon.com, AWS Application Load Balancer, Cisco ASA WebVPN, Akamai, Varnish Cache sunucuları ve Apache HTTP Sunucusu 2.4.52 kullanan sitelerde bu tür istemci tarafı eşzamansızlaştırma saldırılarını etkinleştiren HTTP işleme anormalliklerini belirlediğini söyledi. daha erken.

Sunucu tarafı desync saldırıları ile istemci tarafı desync arasındaki temel fark, birincisinin ters proxy ön ucu ve en azından kısmen hatalı biçimlendirilmiş isteklere sahip saldırgan kontrollü sistemler gerektirmesidir, dedi Kettle, sunumunun ardından Dark Reading ile yaptığı konuşmada. Mağdurun Web tarayıcısında, meşru istekler kullanılarak tarayıcı destekli bir saldırı gerçekleştiğini söyledi. Kettle, bir saldırganın neler yapabileceğine örnek olarak, Amazon’daki rastgele kullanıcıların kimlik doğrulama jetonları gibi bilgileri alışveriş listesinde depolayabildiği bir kavram kanıtı gösterdi. Kettle, saldırıyı başkalarına yeniden başlatmak için her virüslü kurbanı Amazon’un sitesinde yakalamış olabileceğini keşfetti.

Kettle, “Bu, Amazon’daki her aktif kullanıcıyı hızla sömüren, kullanıcı etkileşimi olmadan diğerlerini enfekte etmek için kurbanları sömüren, kendi kendini kopyalayan bir saldırı olan bir desync solucanı serbest bırakacaktı.” Dedi. Amazon o zamandan beri sorunu çözdü.

Cisco, güvenlik açığı için bir CVE açtı (CVE-2022-20713) Kettle şirkete bu konuda bilgi verdikten ve sorunu, kimliği doğrulanmamış, uzak bir saldırganın web sitesi kullanıcılarına tarayıcı tabanlı saldırılar gerçekleştirmesine izin vermek olarak tanımladıktan sonra. Şirket, “Bir saldırgan, hedeflenen bir kullanıcıyı, İstemcisiz SSL VPN özelliği etkin olan bir ASA cihazına kötü amaçlı istekleri iletebilecek bir web sitesini ziyaret etmeye ikna ederek bu güvenlik açığından yararlanabilir” dedi. “Başarılı bir açıktan yararlanma, saldırganın hedeflenen kullanıcıya karşı siteler arası komut dosyası çalıştırma saldırıları da dahil olmak üzere tarayıcı tabanlı saldırılar gerçekleştirmesine izin verebilir.”

Apache, HTTP istek kaçakçılığı güvenlik açığını belirledi (CVE-2022-22720) “istek gövdesi atılırken hatalarla karşılaşıldığında gelen bağlantıyı kapatma” başarısızlığına bağlı olarak. Vernik, güvenlik açığını açıkladı (CVE-2022-23959) saldırganların istemci bağlantılarına sahte yanıtlar enjekte etmesine izin vererek.

İçinde bugün yayınlanan teknik incelemeKettle, HTTP işleme anormalliklerinin güvenlik etkileri olabileceği iki ayrı senaryo olduğunu söyledi,

Birincisi, HTTP isteklerini işleyen ön uç sunucuların, her bir isteğin hangi arka uç bileşenine yönlendirileceğini belirlemek için Ana Bilgisayar başlığını kullandığı ilk istek doğrulamasıydı. Bu proxy sunucuları genellikle insanların erişmesine izin verilen bir beyaz listeye sahiptir. Kettle’ın keşfettiği şey, bazı ön uç veya proxy sunucularının, aynı bağlantı üzerinden gönderilen sonraki istekler için değil, yalnızca bir bağlantı üzerinden gönderilen ilk istek için beyaz listeyi kullandığıydı. Bu nedenle, saldırganlar önce izin verilen bir hedefe bir istek göndererek ve ardından hedef hedeflerine bir istek göndererek bir hedef bileşene erişim elde etmek için bunu kötüye kullanabilirler.

Kettle’ın karşılaştığı, yakından ilişkili ancak çok daha sık karşılaşılan bir diğer sorun, ilk istek yönlendirmesinden kaynaklanıyordu. İlk istek yönlendirmesiyle, ön uç veya proxy sunucusu, isteğin nereye yönlendirileceğine karar vermek için HTTP isteğinin Ana Bilgisayar başlığına bakar ve ardından istemciden gelen tüm sonraki istekleri aynı arka uca yönlendirir. Kettle, Host başlığının güvenli olmayan bir şekilde işlendiği ortamlarda, bunun saldırganlara çeşitli saldırılar gerçekleştirmek için herhangi bir arka uç bileşenini hedefleme fırsatı sunduğunu söyledi.

Kettle, web sitelerinin istemci tarafı desync saldırılarını azaltmasının en iyi yolunun HTTP/2 uçtan uca kullanmak olduğunu söyledi. HTTP/2’yi destekleyen bir ön uç ve HTTP/1.1 olan bir arka uç olması genellikle iyi bir fikir değildir. Kettle, “Şirketiniz çalışanın trafiğini bir ileri proxy üzerinden yönlendiriyorsa, yukarı akış HTTP/2’nin desteklendiğinden ve etkinleştirildiğinden emin olun” diye tavsiyede bulundu. “İleriye dönük vekillerin kullanımının ayrıca bu belgenin kapsamı dışında bir dizi ekstra talep kaçakçılığı riski getirdiğini lütfen unutmayın.”



siber-1

Amazon’da Popüler Yıldız Savaşları Güverte Yapımı Oyununu sadece 14 $ karşılığında takın
Çin’de elektrikli “geleceğin römorku” gösterildi. Rusya’da da görünebilir

Microsoft’tan Gmail E-postalarındaki Spam Sorununu Çözme Adımı

NIST, üretken yapay zekayı değerlendirmek için yeni bir platform başlatıyor
Bitcoin, 24 saat içinde 118.000 doları geçerek ikinci kez rekor kırdı.
ETİKETLENDİ:HedefliyorHTTPKaçakçılıkSaldırılarıtalebitarayıcılarınıwebYeni
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Canon EOS R10, artık yeni başlayanlar için en iyi kamera olduğuna beni ikna etti
Sonraki Makale Elon Musk, neden insanları yonttuğunu anlattı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Acil: Cisco SD-WAN Sıfır Gün Saldırılarıyla Kök Erişim Nasıl Sağlanıyor?
Siber Güvenlik
Çalışan LED Maskeleri ve Saç Büyüme Araçları için En İyi Prime Day Fırsatları
Genel
Microsoft daha uygun fiyatlı Surface cihazları tanıttı, bellek yarıya düştü
Liste
Laravel Maestro Katkı Sağlayıcı Eğitimi – DEV Community
Yazılım
Bu ABD şirketi bellek çipi kriziyle büyüme kaydediyor
Yapay Zeka
TP-Link Archer Wi-Fi 7 Router: 9.3 Gbps, Şimdi %40 İndirimli
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?