Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +1 +/– | |
Сообщение от opennews (??), 08-Авг-19, 13:13 | ||
Раскрыты (https://portswigger.net/blog/http-desync-attacks-request-smu...) детали новой атаки на сайты, использующие модель фронтэнд-бэкенд, например, работающие через сети доставки контента, балансировщики или прокси. Атака позволяет через отправку определённых запросов вклиниваться в содержимое других запросов, обрабатываемых в том же потоке между фронтэндом и бэкендом. Предложенный метод успешно применён для организации атаки, позволяющей перехватывать параметры аутентификации пользователей сервиса PayPal, который выплатил исследователям около 40 тысяч долларов в рамках программы информирования о наличии неисправленных уязвимостей. Атака также применима для сайтов, использующих сеть доставки контента Akamai. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
1. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +6 +/– | |
Сообщение от Аноним (1), 08-Авг-19, 13:13 | ||
Очень круто, ребята молодцы. Атака понятная. Почему-то ожидал что при наличии обоих загловков, "Content-Length: x" и "Transfer-Encoding: chunked" бэкэнд должен автоматически отвергать запрос. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
22. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | –2 +/– | |
Сообщение от А (??), 08-Авг-19, 21:53 | ||
Ошибки он должен обрабатывать. Но половина этих людей: белковые тела для закрытия вовремя поставленных задач. | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
26. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | –1 +/– | |
Сообщение от Аноним (26), 09-Авг-19, 06:25 | ||
Этот подход имеет право на существование. Проверить что поле email введено корректно нетривиальная задача, так что асептить любой инпут и переложить проверку того что адрес валидный на - SMTP вполне ок. Первый шаг обычно это валидация email, т.е. пользователь который email невалидный или валидный но не существующий получат примерно одинаковый результат. | ||
Ответить | Правка | ^ к родителю #22 | Наверх | Cообщить модератору |
27. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | –1 +/– | |
Сообщение от Онаним (?), 09-Авг-19, 09:10 | ||
Либо очень толсто, либо очень глупо. | ||
Ответить | Правка | ^ к родителю #26 | Наверх | Cообщить модератору |
31. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +/– | |
Сообщение от Иваныч (??), 10-Авг-19, 22:51 | ||
В таких случаях 3 вещи: | ||
Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору |
34. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +/– | |
Сообщение от Аноним (34), 12-Авг-19, 11:25 | ||
Валидность адреса и валидность аргумента SMTP команды — это же разные вещи, речь идет о первом, очевидно что второе должно присутствовать в любом случае. | ||
Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору |
28. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +3 +/– | |
Сообщение от Аноним (28), 09-Авг-19, 10:16 | ||
Из за таких проверяющих у меня на некоторых сайтах адрес принимать не хочет. | ||
Ответить | Правка | ^ к родителю #22 | Наверх | Cообщить модератору |
35. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +1 +/– | |
Сообщение от Alukardd (ok), 12-Авг-19, 16:34 | ||
Да-да, оторвать руки всем тем кто запрещает '+' использовать. | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
2. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +1 +/– | |
Сообщение от Аноним (2), 08-Авг-19, 13:19 | ||
Круто! Пойду переведу им денег. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
3. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +1 +/– | |
Сообщение от Аноним (3), 08-Авг-19, 13:21 | ||
Работает ли это в связке nginx-apache? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
4. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +/– | |
Сообщение от Аноним (4), 08-Авг-19, 13:29 | ||
Отправь предложенный POST и проверь | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
7. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +2 +/– | |
Сообщение от Аноним (7), 08-Авг-19, 14:24 | ||
HTTPшные беды( Ещё один камень в сторону Everything-over-HTTP | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
11. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +2 +/– | |
Сообщение от ы (?), 08-Авг-19, 14:46 | ||
не обижайте веб-макак, на них и так природа отыгралась. | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
13. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +2 +/– | |
Сообщение от Аноним (13), 08-Авг-19, 15:57 | ||
А ты какая макака будешь? | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
14. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +1 +/– | |
Сообщение от ы (?), 08-Авг-19, 16:26 | ||
"меня вообще очень сложно причислить к поэтам" (ц) | ||
Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору |
29. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +/– | |
Сообщение от жека воробьев (?), 09-Авг-19, 12:20 | ||
ну и самомнение у вас | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
17. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +/– | |
Сообщение от letsmac (ok), 08-Авг-19, 18:22 | ||
Так легко же настраивается и редиректиться. Быстро сдал проект и свинтил подальше, а дырки вали на адимнов. | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
23. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +/– | |
Сообщение от А (??), 08-Авг-19, 22:37 | ||
> один камень в сторону Everything-over-HTTP | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
24. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +/– | |
Сообщение от Hewlett Packard (?), 08-Авг-19, 23:21 | ||
Предлагаете перейти на everything-over-XNNN, заворачивая все в ASN.1? | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
8. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +/– | |
Сообщение от xm (ok), 08-Авг-19, 14:35 | ||
Заметьте, если во всей цепочке используется HTTP/2 то проблемы нет. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
9. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +5 +/– | |
Сообщение от Аноним (9), 08-Авг-19, 14:40 | ||
Именно такой нет, зато потом выяснится что там всё ещё эпичнее и надо всем быстро перейти на http/3 (главное запустить процесс частой смены протоколов). | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
10. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +3 +/– | |
Сообщение от xm (ok), 08-Авг-19, 14:45 | ||
HTTP/3 это QUIC который, как известно, реализуется в userland и багов там, вангую, ввиду специфики конкретных реализаций, будут эшелоны. | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
15. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | –1 +/– | |
Сообщение от Аноним (15), 08-Авг-19, 17:48 | ||
Использовать HTTP/2 между фронтендом и бэкэндом - глупость несусветная | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
18. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +2 +/– | |
Сообщение от Аноним (18), 08-Авг-19, 18:27 | ||
Дадада, архитекторы упомянутых в новости CDN тоже так считали. Им повезло, что хакеры оказались в белых шапочках, а то поимели бы их на стопицот лимонов зелени. | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
33. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +/– | |
Сообщение от пох. (?), 11-Авг-19, 12:41 | ||
> Заметьте, если во всей цепочке используется HTTP/2 то проблемы нет. | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
12. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +/– | |
Сообщение от snmp agent (?), 08-Авг-19, 15:28 | ||
А где они берут эти кривые фронтенды? Браузеры вроде бы должны корректно это обрабатывать. Какие-нибудь Android-приложения наверняка что-то системное используют, которое должно быть нормально отлажено и вообще сделано по уму | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
16. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +7 +/– | |
Сообщение от Michael Shigorin (ok), 08-Авг-19, 17:58 | ||
Фронтэнд здесь -- это вообще не браузер. | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
19. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +1 +/– | |
Сообщение от Аноним (18), 08-Авг-19, 18:28 | ||
А Карл, Маркс, Фридрих и Энгельс - это не муж и жена, а четыре разных человека. | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
20. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +3 +/– | |
Сообщение от Аноним (18), 08-Авг-19, 18:30 | ||
> атакующий получит возможность прикрепления произвольных данных к началу чужого запроса | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
21. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +3 +/– | |
Сообщение от InuYasha (?), 08-Авг-19, 21:20 | ||
Помнится, раньше по такой схеме прикреплялись к чужой очереди на турникеты %) | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
32. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +/– | |
Сообщение от Алексей Михайлович (?), 11-Авг-19, 06:09 | ||
И сейчас оно никуда не ушло. | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
30. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +/– | |
Сообщение от Fedd (ok), 09-Авг-19, 14:05 | ||
У админа хорошая память, помнит что в 2005 постил | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
36. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +/– | |
Сообщение от Аноним (36), 12-Авг-19, 17:29 | ||
Довольно типичный подход, когда валят в поток что попало, а потом на стороне сервера это что-попало разбирают формально безо всякого анализа. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
37. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +/– | |
Сообщение от Аноним (36), 12-Авг-19, 17:30 | ||
Защищаться от такого дорого слишком. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
38. "Атака на системы фронтэнд-бэкенд, позволяющая вклиниться в с..." | +/– | |
Сообщение от Аноним (38), 29-Авг-19, 19:39 | ||
как же юзеры опеннета сгнили. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |