HTTP Terminator nutzt KI, um neue HTTP-Desynchronisationstechniken zu entdecken

KI-System HTTP Terminator testete 30.000 Vektoren, entdeckte neue HTTP-Desynchronisationstechniken und eine Zero-Day-Schwachstelle in Apache Traffic Server.

HTTP Terminator nutzt KI, um neue HTTP-Desynchronisationstechniken zu entdecken
Schwachstellen

Illustration mit KI erzeugt

30.000 Vektoren auf autorisierten Websites getestet

PortSwigger hat HTTP Terminator vorgestellt, ein durch künstliche Intelligenz unterstütztes Forschungssystem, das von James Kettle entwickelt wurde, um Techniken zur HTTP-Desynchronisation zu generieren und zu validieren.

Das Projekt unterteilte 138 HTTP- und SMTP-RFCs in rund 15.000 Fragmente, aus denen 30.000 potenzielle Angriffsvektoren erzeugt wurden. Anschließend wurden dieselben Vektoren auf 30.000 Websites getestet – allesamt mit vorheriger Genehmigung im Rahmen von Bug-Bounty- oder Vulnerability-Disclosure-Programmen.

Bei rund 700 Zielen deuteten erste Ergebnisse auf eine mögliche Schwachstelle hin, bevor eingehendere Prüfungen durchgeführt wurden. Zu den betroffenen Zielen gehörten Banken, staatliche Infrastrukturen, Sicherheitsprodukte und ein Flughafen.

Eine auf dem Header Content-Type: multipart/byteranges basierende Technik funktionierte bei mehreren Serverimplementierungen und betraf mehr als 200 Websites, darunter eine nicht näher bezeichnete US-Bank.

Neue Angriffe auf das Parsen von Requests

HTTP Terminator erzeugte mehrere Angriffsmuster, darunter ein Muster mit doppeltem Content-Length sowie die Dangling-Byte-Technik. Letztere soll Response Queue Poisoning (RQP) zuverlässiger machen.

Bei RQP kann das Frontend die korrekte Zuordnung zwischen Benutzeranfragen und den vom Backend erzeugten Antworten verlieren. Dadurch kann ein Benutzer die Antwort erhalten, die eigentlich für einen anderen bestimmt war. Mögliche Folgen sind die Offenlegung von Sitzungscookies oder API-Schlüsseln.

Die Dangling-Byte-Technik lässt bei einem geschmuggelten Request ein Byte weg. Die zweite Antwort des Backends bleibt dadurch ausstehend, bis ein Request des Opfers die fehlende Information liefert. So wird die für RQP-Angriffe typische Race Condition abgeschwächt.

Das System bewertete eigenständig 16 Ansätze zur Verbesserung von RQP, doch nur Dangling-Byte bestand die Validierungsphase.

Außerdem wurde das Konzept der Shared-Parser Confusion entwickelt: Ein Server, der dieselbe Parsing-Logik wiederverwendet, kann Regeln, die für das Verarbeiten von Antworten vorgesehen sind, fälschlicherweise auf Requests anwenden. HTTP Terminator schlug das Konzept vor; Kettle übernahm dessen Überprüfung und Verallgemeinerung.

Der Fall Apache Traffic Server und CVE-2026-63078

Während einer von einem Forscher geleiteten Untersuchung führte ein fehlerhafter Request zur Identifizierung einer Zero-Day-Schwachstelle in Apache Traffic Server, die CVE-2026-63078 zugeordnet wurde.

Eine öffentliche Überprüfung am 7. August fand den entsprechenden Eintrag weder auf CVE.org noch in der NVD. Auch der Apache-Sicherheitsbericht vom Juli, der 34 Schwachstellen behandelte, enthielt diese Kennung nicht.

Nach Angaben der Forscher wurde das Problem behoben. Allerdings ist öffentlich noch nicht bekannt, welcher Release von Apache Traffic Server der korrigierten Version entspricht. Ebenso fehlen CVSS-Bewertung, Angriffsvektor und eine genaue Auflistung der betroffenen Versionen.

Diese Unterscheidung ist relevant: Einige Techniken wurden vom System eigenständig generiert und demonstriert, während die Apache-Schwachstelle und Shared-Parser Confusion menschliches Eingreifen erforderten.

So lässt sich das Risiko reduzieren

Administratoren sollten nach Möglichkeit HTTP/1.1 zu Upstream-Servern vermeiden. Falls dies nicht möglich ist, empfiehlt es sich:

  • auf beiden Ebenen der Kette eine Allowlist der HTTP-Methoden zu verwenden;
  • die für einen Request-Body zugelassenen Methoden zu beschränken;
  • Apache-Sicherheitsberichte und verfügbare korrigierte Traffic-Server-Releases zu prüfen;
  • gezielte Tests auf HTTP-Desynchronisation, RQP, gemeinsam genutzte Parser und CRLF-Techniken durchzuführen.

Für solche Prüfungen stehen außerdem die Tools crlf-desyncs und crlf-powered-desync-scanner zur Verfügung. Sie wurden von auf CRLF-basierte Desynchronisationsangriffe spezialisierten Forschern veröffentlicht.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →