非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

CRLF 驱动的反同步攻击:斩首 HTTP 流

摘要

PortSwigger 研究:长期被低估的 HTTP 头注入可升级为 CRLF 驱动的请求走私(desync)蠕虫;论文提出将 IP 锁定与连接锁定的 desync 移入受害者浏览器执行的新方法,凭空制造 XSS 并窃取 HTTPOnly Cookie,成果在 BHUSA 与 DEFCON 联合发布。
发布时间
收录时间

原文 ↗