HTTP request smuggling--HTTP请求走私

利用效果

攻击者通过构造特殊post包使下一位用户的http包头被篡改。(在这里我实现当第二位用户访问该服务器时在评论区输出该用户的报头内容)
效果

利用原理

什么是HTTP请求走私

HTTP请求走私是一种干扰网站处理从一个或多个用户接收的HTTP请求序列的方式的技术。请求走私漏洞本质上通常很关键,它使攻击者可以绕过安全控制,未经授权访问敏感数据并直接危害其他应用程序用户。

HTTP协议特点概述

1.HTTP协议是一个应用层协议,由请求-响应够成,是一个标准的客户端服务器模型。
2.HTTP协议简单快速,客户向服务器请求服务时,只用传送请求方法和请求路径。常见的请求方法有POST,GET,HEAD等等
3.无连接,每次http连接只处理一个请求,服务器响应完客户端的请求并收到应答后就断开连接。
4.无状态,所谓无状态是指协议对事务处理没有记忆能力。缺少状态意味着如果后续处理需要前面的信息,则需要重传。
用户请求发送到前端服务器(CDN/反向代理),并且该服务器将请求转发到一个或多个后端服务器,当前端服务器将HTTP请求转发到后端服务器时,它通常会通过同一后端网络连接发送多个请求,因为这样效率更高。

HTTP请求一个接一个地发送,接收服务器解析HTTP请求标头来确定在哪里结束,以及下个请求从哪里开始。在这种情况下,前端和后端系统就请求之间的边界达成共识就显得至关重要。
正常访问

走私原理

如果说前端和后端系统对同一请求报头的处理方式不同,我们发送一个模棱两可的请求,该请求就会被前后端以不同的方式解释:

非正常访问
由于HTTP规范提供了两种不同的方法来指定HTTP消息的长度(Content-Length(下文称为CL)和Transfer-Encoding:chunked[1](下文称为TE)。),因此单个消息可能会同时使用这两种方法从而引起彼此冲突。HTTP规范中通过定义两种标头同时存在时忽略CL标头来解决这种问题,但当多个服务器链接在一起时就没用了,因为某些服务器不支持TE标头,或者TE标头被混淆,造成服务器不识别。当前后端服务器在CL、TE标头方面的识别出现分歧时,就会导致HTTP请求走私。(不会用简书的mackdown改字体颜色,这里就贴图吧)
CL.TE

前端服务器处理CL,并确定请求体长度为6个字节(\r\n0\r\nG)。该请求被转发到后端服务器,后端服务器处理TE标头,认为消息为分块编码。处理第一块时该块声明长度为0,被视为终止请求,那么后面那个G就被留在缓冲区未被处理,后端服务器将会认为他是下一个HTTP请求的开始部分。当第二个请求过来时,就会收到类似“Unknown method GPOST”的响应。

利用过程

我们在这里实现一个让下一个请求同一服务器的用户在指定页面留下自己HTTP请求头的功能。实验环境传送门
填好评论后发一个正常的包,评论的内容由comment参数控制,如果评论成功则返回302跳转。

评论

评论效果

接下来构造一个恶意的请求,让第二个访问该服务器的用户自动评论并留下他的请求头


恶意请求

为了观众老爷看着清楚,我们把第二位访问者评论时的名字改为Second,comment参数放在最后用于接收请求头,下面的Content-Length可以自行修改以控制截取下一位访问者的报头长度。这里我们先截取500个,点击go,返回400,后端认为我们的消息长度为0,实际上,下面的一段恶意的请求头已经存在了后端服务器的缓存中,换个浏览器访问一下:


谷歌返回结果

直接提示评论成功,然后回到评论区看一下是否留下了访问者的信息
评论

因为超出我们截取的部分还是留在了服务器的缓存区,当再次访问该服务器,它会返回400。


400

再次请求时就会正常显示。
至此一次HTTP请求走私完成!
还有前端处理TE标头、后端处理CL标头(TE.CL),前后端都处理TE标头时混淆(TE.TE)等情况与此原理相似,相信大家可以举一反三,这里就不一一赘述了。(溜了。。。。)

参考文档

Burp 安全学院


  1. 分块编码是HTTP1.1协议中定义的Web用户向服务器提交数据的一种方法,当服务器收到chunked编码方式的数据时,会分配一个缓冲区存放数据,如果提交的数据大小未知,客户端会议一个协商好的分块大小向服务器提交数据。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 204,590评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 86,808评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 151,151评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,779评论 1 277
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,773评论 5 367
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,656评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,022评论 3 398
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,678评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 41,038评论 1 299
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,659评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,756评论 1 330
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,411评论 4 321
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,005评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,973评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,203评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,053评论 2 350
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,495评论 2 343

推荐阅读更多精彩内容