أمن سيبرانيقراءة دقيقتين

بحث HTTP Terminator يجرب 30,000 احتمال desync ويجد نحو 700 هدف مصاب بينها بنوك وجهات حكومية

المغزى

هذا النوع من الثغرات لا يعيش في كود التطبيق، بل في المسافة بين الـ CDN والخادم، وهي منطقة لا تصلها مراجعة الكود المعتادة.

عرض James Kettle، مدير الأبحاث في PortSwigger المطوّرة لأداة Burp Suite، بحثًا بعنوان “Meet the HTTP Terminator” في مؤتمر DEF CON 34 في 7 أغسطس 2026، بعد عرضه في Black Hat في 5 أغسطس. بنى Kettle نظامًا يولّد تقنيات هجوم بنفسه، فجرّب نحو 30,000 احتمال، ووجد نحو 700 هدف مصاب، بينها بنوك وجهات حكومية ومنتجات أمنية ومطار.

ونوع الهجوم معروف باسم HTTP desync أو request smuggling. وفكرته أن الطلب الذي يرسله المستخدم إلى موقع لا يصل إلى خادم واحد، بل يمر أولًا عبر reverse proxy أو CDN ثم يُمرَّر إلى الخادم الخلفي. ويجب أن يتفق الطرفان على نقطة واحدة: أين ينتهي هذا الطلب بالضبط.

فإذا اختلفا ولو في بايت واحد، يصبح ما يراه الأول نهاية للرسالة بداية لطلب جديد عند الثاني. والنتيجة أن الاتصال المشترك بين المستخدمين قد يختلط، فتذهب استجابة إلى غير صاحبها، وقد يرى مستخدم صفحة تخص مستخدمًا آخر.

والجديد في البحث تقنية سمّاها Shared-Parser Confusion. فقد لاحظ النظام أن بعض الخوادم تستخدم كود التحليل نفسه للطلبات والاستجابات، فتُطبَّق على الطلب قواعد وُضعت أصلًا للاستجابة. ومن هذا العمل ظهرت ثغرة zero-day في Apache Traffic Server برقم CVE-2026-63078، وقد أُصلحت.

وما يجعل هذه الفئة مهمة أنها ليست خطأ في كود التطبيق. فهي تعيش في المسافة بين الـ CDN والخادم، وهي منطقة لا تصلها مراجعة الكود المعتادة، وغالبًا ما تقع مسؤوليتها بين فريقين.

ويكرر Kettle منذ 4 سنوات أن المشكلة في HTTP/1.1 نفسه، وأن الحل ليس ترقيعًا بعد آخر، بل استخدام HTTP/2 في الاتصال بين الـ proxy والخادم الخلفي. ويبقى السؤال لماذا لم يتحرك القطاع نحو ذلك بعد.

المصادر

  1. بحث PortSwigger الأصلي: Meet the HTTP Terminator
  2. بحث HTTP/1.1 must die
  3. تغطية The Hacker News
  4. بحث HTTP Desync Attacks الأساسي
  5. صفحة الباحث James Kettle
  6. قائمة متحدثي DEF CON 34

من عدد الأحد 26 صفر - 9 أغسطس

أخبار ذات صلة

أخبار الأحد 26 صفر - 9 أغسطس