跳到正文
原文
PortSwigger Research·· 2026-08-06精选AI 评分79

CRLF 驱动的去同步攻击:斩断 HTTP 流

CRLF-Powered Desync Attacks: Beheading HTTP Streams

AI 导读

PortSwigger Research 展示 HTTP 请求头注入可升级为请求拆分、响应队列投毒和自我复制的去同步攻击。研究还介绍通过浏览器执行连接锁定与 IP 锁定去同步、获取 XSS 和 HTTPOnly Cookie 的方法,并开源 Burp Suite 扩展、nuclei 模板及实验环境。

推荐理由

文章系统展示请求头注入如何升级为去同步攻击,并分析连接锁定、IP 锁定场景及浏览器触发方法;同时开源扫描工具、nuclei 模板和实验环境,对安全测试研究与防护配置有直接价值。

来源:PortSwigger Research · portswigger.net