Hệ thống AI ‘HTTP Terminator’ phát hiện kỹ thuật tấn công HTTP Desync mới và lỗ hổng Zero-day trên Apache
James Kettle từ PortSwigger đã phát triển hệ thống AI mang tên HTTP Terminator, giúp tự động hóa việc tìm kiếm các kỹ thuật tấn công HTTP desynchronization và phát hiện lỗ hổng zero-day trên Apache...
- Giọng nữ Bắc
James Kettle, chuyên gia nghiên cứu tại PortSwigger, vừa công bố một bước tiến mới trong lĩnh vực bảo mật web với việc ra mắt HTTP Terminator – một hệ thống nghiên cứu được hỗ trợ bởi trí tuệ nhân tạo (AI). Hệ thống này đã chứng minh khả năng tự động hóa việc tìm kiếm các kỹ thuật HTTP desynchronization mới sau khi phân tích hơn 30.000 vector tấn công tiềm năng.
Trong quá trình thử nghiệm trên các website được cấp phép thông qua các chương trình bug bounty, HTTP Terminator đã xác định được khoảng 700 mục tiêu có lỗ hổng, bao gồm cả các hệ thống ngân hàng, hạ tầng chính phủ và các sản phẩm bảo mật. Nghiên cứu này đã mang lại những phát hiện quan trọng như kỹ thuật dual-matching Content-Length và phương pháp dangling-byte, giúp tối ưu hóa độ tin cậy của các cuộc tấn công Response Queue Poisoning (RQP). RQP có thể khiến máy chủ front-end nhầm lẫn trong việc phân phối phản hồi, từ đó dẫn đến rò rỉ dữ liệu nhạy cảm như session cookie hoặc API key của người dùng khác.
Bên cạnh đó, hệ thống cũng đề xuất khái niệm Shared-Parser Confusion – một dạng tấn công rộng hơn phát sinh khi các quy tắc xử lý phản hồi bị áp dụng sai cho các yêu cầu do sự tái sử dụng logic phân tích cú pháp. PortSwigger khuyến cáo các quản trị viên nên tránh sử dụng HTTP/1.1 ở tầng upstream, hoặc thực hiện kiểm soát chặt chẽ các phương thức (allow-listing) và hạn chế các phương thức có khả năng mang theo request body.
Đáng chú ý, thông qua sự kết hợp giữa AI và sự giám sát của con người, nhóm nghiên cứu đã phát hiện một lỗ hổng zero-day trong Apache Traffic Server, được định danh là CVE-2026-63078. Hiện tại, lỗ hổng này đã được nhà phát triển khắc phục. Tuy nhiên, các chuyên gia lưu ý rằng thông tin về CVE này vẫn chưa xuất hiện đầy đủ trên các cơ sở dữ liệu công khai như NVD, gây khó khăn cho việc đối chiếu với các bản vá cụ thể.
HTTP Terminator đã được PortSwigger phát hành dưới dạng mã nguồn mở. Hệ thống này sử dụng các mô hình AI như Claude để trích xuất tài liệu và tạo các trường hợp kiểm thử. James Kettle nhấn mạnh rằng đây là một ví dụ điển hình về sự phối hợp giữa con người và máy móc: trong khi AI có thể tự động hóa việc tạo và chứng minh các kỹ thuật tấn công, sự can thiệp của con người vẫn đóng vai trò then chốt trong việc xác thực và khái quát hóa các lỗ hổng phức tạp.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.