PortSwigger Research·· 2026-08-06精选AI 评分79
CRLF 驱动的去同步攻击:斩断 HTTP 流
CRLF-Powered Desync Attacks: Beheading HTTP Streams
AI 导读
PortSwigger Research 展示 HTTP 请求头注入可升级为请求拆分、响应队列投毒和自我复制的去同步攻击。研究还介绍通过浏览器执行连接锁定与 IP 锁定去同步、获取 XSS 和 HTTPOnly Cookie 的方法,并开源 Burp Suite 扩展、nuclei 模板及实验环境。
推荐理由
文章系统展示请求头注入如何升级为去同步攻击,并分析连接锁定、IP 锁定场景及浏览器触发方法;同时开源扫描工具、nuclei 模板和实验环境,对安全测试研究与防护配置有直接价值。
来源:PortSwigger Research · portswigger.net