PortSwigger Research·· 2025-08-07精选AI 评分88
PortSwigger研究HTTP/1.1请求走私与desync攻击
HTTP/1.1 must die: the desync endgame
AI 导读
PortSwigger研究称,HTTP/1.1固有的请求分离缺陷可被新的请求走私与desync攻击利用,研究中的案例涉及Akamai、Cloudflare和Netlify等基础设施。作者还发布开源工具HTTP Request Smuggler v3.0,用于检测解析差异和目标特有弱点;相关技术与案例在两周内获得超过20万美元漏洞赏金。
推荐理由
文章通过授权测试和多个云基础设施案例,说明HTTP/1.1请求边界模糊会放大解析差异风险,并介绍可系统检测差异的开源工具。对代理链审计、漏洞检测和迁移到上游HTTP/2具有直接参考价值。
来源:PortSwigger Research · portswigger.net