HTTP Terminator utilise l’IA pour découvrir de nouvelles techniques de désynchronisation HTTP

HTTP Terminator utilise l'IA pour générer et valider des techniques de désynchronisation HTTP, testées sur 30 000 sites autorisés.

HTTP Terminator utilise l’IA pour découvrir de nouvelles techniques de désynchronisation HTTP
Vulnérabilités

Image d’illustration générée par IA

30 000 vecteurs testés sur des sites autorisés

PortSwigger a présenté HTTP Terminator, un système de recherche assisté par l’intelligence artificielle, développé par James Kettle pour générer et valider des techniques de désynchronisation HTTP.

Le projet a découpé 138 RFC HTTP et SMTP en environ 15 000 fragments, utilisés pour produire 30 000 vecteurs candidats. Ces vecteurs ont ensuite été testés sur 30 000 sites, tous couverts par une autorisation obtenue dans le cadre de programmes de bug bounty ou de divulgation responsable.

Environ 700 cibles ont présenté des signes de vulnérabilité avant les vérifications approfondies. Parmi elles figuraient des banques, des infrastructures gouvernementales, des produits de sécurité et un aéroport.

Une technique fondée sur l’en-tête Content-Type: multipart/byteranges a fonctionné sur plusieurs implémentations serveur et concernait plus de 200 sites, dont une banque américaine non identifiée.

De nouvelles attaques contre l’analyse des requêtes

HTTP Terminator a produit plusieurs scénarios, notamment un motif utilisant deux en-têtes Content-Length ainsi que la technique dangling-byte. Cette dernière vise à rendre plus fiable le Response Queue Poisoning (RQP).

Dans une attaque RQP, le frontal peut perdre l’association correcte entre les requêtes des utilisateurs et les réponses générées par le backend. Un utilisateur peut alors recevoir la réponse destinée à un autre, ce qui peut entraîner l’exposition de cookies de session ou de clés API.

La technique dangling-byte laisse une requête smuggled incomplète d’un octet. La deuxième réponse du backend reste ainsi en attente jusqu’à ce qu’une requête de la victime fournisse la donnée manquante. Cela réduit la condition de course caractéristique des attaques RQP.

Le système a évalué de manière autonome 16 idées destinées à améliorer le RQP, mais seule la technique dangling-byte a franchi l’étape de validation.

Le concept de Shared-Parser Confusion a également émergé : un serveur qui réutilise la même logique d’analyse peut appliquer à tort aux requêtes des règles conçues pour traiter les réponses. HTTP Terminator a proposé le concept, tandis que Kettle s’est chargé de sa vérification et de sa généralisation.

Le cas Apache Traffic Server et CVE-2026-63078

Au cours d’une investigation menée par un chercheur, une requête malformée a permis d’identifier une vulnérabilité zero-day dans Apache Traffic Server, associée à CVE-2026-63078.

Le 7 août, une vérification publique n’a trouvé aucune entrée correspondante sur CVE.org ni dans la NVD. Par ailleurs, l’avis de sécurité Apache publié en juillet, consacré à 34 vulnérabilités, ne mentionnait pas cet identifiant.

Selon les chercheurs, le problème a été corrigé, mais on ignore encore quelle version d’Apache Traffic Server correspond publiquement à la version corrigée. Aucun score CVSS, vecteur d’attaque ni liste précise des versions vulnérables n’est disponible.

Cette distinction est importante : certaines techniques ont été générées et démontrées de manière autonome par le système, tandis que la vulnérabilité Apache et le concept Shared-Parser Confusion ont nécessité une intervention humaine.

Comment réduire les risques

Lorsque cela est possible, les administrateurs devraient éviter d’utiliser HTTP/1.1 avec les serveurs en amont. Si cette option ne peut pas être supprimée, il est recommandé de :

  • appliquer une liste d’autorisation des méthodes HTTP aux deux niveaux de la chaîne ;
  • limiter les méthodes autorisées à transporter un corps de requête ;
  • consulter les avis de sécurité Apache et les versions correctives disponibles pour Traffic Server ;
  • effectuer des tests ciblés contre la désynchronisation HTTP, le RQP, l’analyse partagée et les techniques CRLF.

Pour les vérifications, il est également possible d’utiliser les outils crlf-desyncs et crlf-powered-desync-scanner, publiés par des chercheurs spécialisés dans les attaques de désynchronisation fondées sur CRLF.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →