<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118093.html</link>
    <description>Раскрыты (https://portswigger.net/blog/http-desync-attacks-request-smuggling-reborn) детали новой атаки на сайты, использующие модель фронтэнд-бэкенд, например, работающие через сети доставки контента, балансировщики или прокси. Атака позволяет через отправку определённых запросов вклиниваться в содержимое других запросов, обрабатываемых в том же потоке между фронтэндом и бэкендом. Предложенный метод успешно применён для организации атаки, позволяющей перехватывать параметры аутентификации пользователей сервиса PayPal, который выплатил исследователям около 40 тысяч долларов в рамках программы информирования о наличии неисправленных уязвимостей. Атака также применима для сайтов, использующих сеть доставки контента Akamai.&lt;br&gt;&lt;br&gt;&lt;br&gt;Суть проблемы в том, что фронтэнды и бэкенды зачастую обеспечивают разный уровень поддержки протокола HTTP, но при этом инкапсулируют запросы разных пользователей в общий канал. Для связи принимающего запросы фронтэнда и обрабатывающего запросы бэкенда устанавливается долгоживующее TCP-со</description>

<item>
    <title>Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118093.html#38</link>
    <pubDate>Thu, 29 Aug 2019 16:39:13 GMT</pubDate>
    <description>как же юзеры опеннета сгнили.&lt;br&gt;</description>
</item>

<item>
    <title>Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118093.html#37</link>
    <pubDate>Mon, 12 Aug 2019 14:30:47 GMT</pubDate>
    <description>Защищаться от такого дорого слишком.&lt;br&gt;</description>
</item>

<item>
    <title>Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118093.html#36</link>
    <pubDate>Mon, 12 Aug 2019 14:29:29 GMT</pubDate>
    <description>Довольно типичный подход, когда валят в поток что попало, а потом на стороне сервера это что-попало разбирают формально безо всякого анализа.&lt;br&gt;</description>
</item>

<item>
    <title>Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с... (Alukardd)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118093.html#35</link>
    <pubDate>Mon, 12 Aug 2019 13:34:15 GMT</pubDate>
    <description>Да-да, оторвать руки всем тем кто запрещает &apos;+&apos; использовать.&lt;br&gt;</description>
</item>

<item>
    <title>Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118093.html#34</link>
    <pubDate>Mon, 12 Aug 2019 08:25:24 GMT</pubDate>
    <description>Валидность адреса и валидность аргумента SMTP команды &amp;#8212; это же разные вещи, речь идет о первом, очевидно что второе должно присутствовать в любом случае.&lt;br&gt;</description>
</item>

<item>
    <title>Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118093.html#33</link>
    <pubDate>Sun, 11 Aug 2019 09:41:56 GMT</pubDate>
    <description>&amp;gt; Заметьте, если во всей цепочке используется HTTP/2 то проблемы нет.&lt;br&gt;&lt;br&gt;ну да, зачем все эти геморрои со всраиванием в запросы, когда можно просто стать рутом/вебъюзером на cdn через стопиццотую дыру в нескучном бинарном протоколе.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с... (Алексей Михайлович)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118093.html#32</link>
    <pubDate>Sun, 11 Aug 2019 03:09:45 GMT</pubDate>
    <description>И сейчас оно никуда не ушло.&lt;br&gt;</description>
</item>

<item>
    <title>Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с... (Иваныч)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118093.html#31</link>
    <pubDate>Sat, 10 Aug 2019 19:51:16 GMT</pubDate>
    <description>В таких случаях 3 вещи:&lt;br&gt;- Проверяем через RegExp на клиенте;&lt;br&gt;- Проверяем через RegExp на сервере тоже (ибо никогда не верь клиенту);&lt;br&gt;- Если просто в голо делать конкатенации строк на сервере (того что пришло с клиента) без проверок и использования экранирования - ССЗБ.&lt;br&gt;&lt;br&gt;Если нету всех трех вещей - зачем брать в руки редактор?&lt;br&gt;</description>
</item>

<item>
    <title>Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с... (Fedd)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/118093.html#30</link>
    <pubDate>Fri, 09 Aug 2019 11:05:00 GMT</pubDate>
    <description>У админа хорошая память, помнит что в 2005 постил&lt;br&gt;</description>
</item>

</channel>
</rss>
