Zum Inhalt springen

KI-System „HTTP Terminator“ entdeckt neue HTTP-Desync-Techniken und Zero-Day in Apache Traffic Server

Auf den Punkt: Ein KI-gestütztes Forschungssystem hat nach Auswertung von 30.000 Angriffskandidaten neue HTTP-Desync-Techniken generiert und dabei indirekt zur Entdeckung eines Apache-Traffic-Server-Zero-Days beigetragen.

PortSwigger hat mit dem KI-gestützten Forschungssystem HTTP Terminator, entwickelt von James Kettle, neue Varianten von HTTP-Desynchronisation-Angriffen identifiziert und praktisch nachgewiesen. Ein separater, von Menschen gesteuerter Untersuchungsprozess deckte zusätzlich eine Zero-Day-Schwachstelle in Apache Traffic Server auf.

PortSwigger berichtet, dass das von James Kettle entwickelte System HTTP Terminator neue Techniken für HTTP-Request-Desynchronisation (HTTP Desync) generiert und verifiziert hat. Das System durchsuchte dabei rund 30.000 Kandidaten für mögliche Angriffsvektoren und testete diese gegen ebenso viele Websites im Rahmen des Scanning-Prozesses. Aus dieser automatisierten Exploration entstanden neue Varianten von Desync-Angriffen, die bislang nicht bekannt waren.

Parallel zu diesem KI-gestützten Ansatz führte eine von Menschen geleitete, kaskadierende Untersuchung zur Entdeckung einer Zero-Day-Schwachstelle in Apache Traffic Server. HTTP-Desync-Angriffe zielen darauf ab, Unstimmigkeiten in der Interpretation von HTTP-Anfragen zwischen vorgeschalteten Proxys, Load Balancern und Backend-Servern auszunutzen, um Request-Grenzen zu verschieben, Sicherheitskontrollen zu umgehen oder fremde Anfragen zu manipulieren.

Für CISOs und Sicherheitsteams ist relevant, dass HTTP-Desync-Schwachstellen in mehrstufigen Webinfrastrukturen mit Reverse-Proxys, CDNs oder Load Balancern auftreten können und dort erhebliche Auswirkungen haben, etwa Request-Smuggling, Cache-Poisoning oder die Umgehung von Authentifizierungsmechanismen. Da die Entdeckung durch ein automatisiertes, KI-gestütztes Verfahren erfolgte, das in großem Maßstab reale Websites testete, zeigt der Fall, dass solche Techniken zunehmend systematisch und skalierbar identifiziert werden können, auch von Angreifern.

Konkrete technische Details zu den neuen Desync-Techniken sowie zur Apache-Traffic-Server-Schwachstelle, einschließlich einer möglichen CVE-Kennung oder eines Patch-Status, wurden in der vorliegenden Quelle nicht genannt. Betroffene Organisationen, die Apache Traffic Server einsetzen, sollten die Ankündigungen von PortSwigger und Apache im Hinblick auf offizielle Advisories und Patches beobachten.


Quelle: thehackernews.com · Erschienen 7. August 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.8.3.

Share on:
Schlagwörter: