HTTP Terminator yeni desync teknikleri buldu

Anasayfa » HTTP Terminator yeni desync teknikleri buldu
HTTP Terminator yeni desync teknikleri buldu

PortSwigger’ın yapay zekâ destekli HTTP Terminator sistemi, 30.000 aday HTTP desync vektörünü taradıktan sonra daha önce görülmemiş teknikler üretti ve bunları doğruladı. Aynı çalışma zinciri, insan yönlendirmesiyle ilerleyen ayrı bir keşifte Apache Traffic Server’da bir sıfırıncı gün açığını da ortaya çıkardı.

Araştırmayı yürüten James Kettle, HTTP Terminator’ın bug bounty ve açıklanmış zafiyet programları kapsamında tarama izni verilen 30.000 web sitesini test ettiğini, yaklaşık 700 kırılgan hedef bulduğunu ve ardından derin doğrulama ile response queue poisoning (RQP) araştırmasına geçtiğini aktardı. Elde edilen bulgular arasında bankalar, kamu altyapıları, güvenlik ürünleri ve bir havaalanı da yer aldı.

Çalışma, yeni desync tetikleyicileri, çift eşleşen bir Content-Length deseni ve RQP’yi daha güvenilir hale getirmek için geliştirilen “dangling-byte” tekniğini ortaya koydu. RQP, ön uç sunucunun hangi arka uç yanıtının hangi kullanıcıya ait olduğunu karıştırmasına yol açabiliyor; bu da başka bir kullanıcının yanıtını, oturum çerezlerini ya da API anahtarlarını sızdırabilecek bir tablo yaratıyor.

Kettle’ın anlattığına göre sistem, 138 HTTP ve SMTP RFC’sini beslediği teknik derlemeden yararlandı. Bu standartlar yaklaşık 15.000 küçük parçaya ayrıldı ve 30.000 benzersiz aday vektör üretmek için ilham kaynağı olarak kullanıldı. Araştırmacılar ayrıca sistemin önerdiği daha geniş bir saldırı fikri olan Shared-Parser Confusion’ı da doğruladı; bu senaryoda sunucuların yeniden kullandığı ayrıştırma mantığı, yanıt işleme kurallarının isteklere yanlış uygulanmasına yol açabiliyor.

PortSwigger, savunma tarafında değişiklik olmadığını vurguluyor: upstream katmanda HTTP/1.1 kullanımından kaçınılması öneriliyor. HTTP/1.1’i tamamen kaldırmanın mümkün olmadığı ortamlarda ise hem üst hem alt katmanda yöntemlerin beyaz listeyle sınırlandırılması ve hangi yöntemlerin istek gövdesi taşıyabileceğinin daraltılması tavsiye ediliyor.

HTTP Terminator’ın ortaya çıkardığı teknikler arasında en öne çıkanı, farklı sunucu uygulamalarında çalışan bir Content-Type: multipart/byteranges yöntemi oldu. Bu yaklaşım test setinde 200’den fazla web sitesini etkiledi; bunların arasında ismi açıklanmayan bir ABD bankası da bulunuyordu.

Otonom araştırma süreci RQP’yi iyileştirmek için 16 ayrı fikri de denedi. Bunların yalnızca dangling-byte tekniği değerlendirmeyi geçti. Yöntem, smuggle edilen isteği bir bayt eksik bırakıyor; böylece ikinci arka uç yanıtı, kurbanın yapacağı ve eksik baytı tamamlayacak bir istek gelene kadar üretilmiyor. Bu yaklaşım, pek çok sitede RQP’yi güvenilmez hale getiren yarış durumunu ortadan kaldırmayı amaçlıyor.

İnsan yönlendirmesiyle ilerleyen keşif zincirinde ise hatalı biçimlendirilmiş bir istek, Apache Traffic Server’daki desynchronization sıfırıncı gününü açığa çıkardı. Araştırmacılar açığın yamalandığını ve CVE-2026-63078 olarak izlendiğini belirtti. 7 Ağustos’taki bir kontrolde The Hacker News, CVE.org ve NVD’de bu kayıt için kamuya açık bir iz bulamadı; Apache’nin 34 kusuru kapsayan Temmuz duyurusunda da bu açık yer almadı.

Bu durum, Apache tarafındaki doğrulamada bir boşluk bıraktı; mevcut kamu kayıtları, CVE-2026-63078 numarasını Traffic Server için belirli bir düzeltilmiş sürümle eşleştirmeyi henüz mümkün kılmıyor. Kettle, teknik yazıda HTTP Terminator’a 138 HTTP ve SMTP RFC’si verdiğini, bunları yaklaşık 15.000 küçük parçaya ayırdığını ve bu parçaları 30.000 benzersiz aday vektör üretmek için kullandığını da yazdı.

Kettle, Shared-Parser Confusion’ın HTTP Terminator’ın yanıt işleme kurallarının istemlere yanlış uygulanabileceğini fark etmesiyle ortaya çıktığını söyledi. Sistemin bu fikri önerdiğini, ancak onu doğrulayıp genelleştiren kişinin kendisi olduğunu belirterek, “İkimizden biri tek başına bunu keşfedemezdi” dedi.

PortSwigger, HTTP Terminator’ı açık kaynak olarak yayımladı. Paylaşılan uygulamada belge çıkarımı ve test senaryosu üretimi için Claude kullanılıyor, araştırmacı aşaması ise Claude Code gerektiriyor. Çalışma, her bir otonom keşfin hangi model ya da sürüm tarafından üretildiğini açıklamıyor.

Aynı dönemde CRLF destekli desync saldırılarını inceleyen araştırmacılar da crlf-desyncs ve crlf-powered-desync-scanner araçlarını kamuya açtı. Kettle ayrıca yeni modelleri bir yeniden keşif ölçütünde test etti ve bir ilham tekniği verildiğinde GPT-5.6 Sol için %30 başarı oranı bildirdi.