警惕假阴性:如何区分HTTP流水线与请求走私
portswigger.net | 研究 | #burp-suite | #request-smuggling | #false-positives | #http | #desync | #pipelining
摘要
区分请求走私误报与真实漏洞:仅依赖连接复用的「走私」多为误报,但连接锁定走私、连接状态攻击与客户端 desync 确实需要复用。文章给出判定方法与 Burp 自定义动作。
- 发布时间
- 收录时间
Skip to content