Lühidalt: Tehisintellektipõhine uurimissüsteem genereeris pärast 30 000 rünnakukandidaadi analüüsimist uued HTTP-desünkroniseerimise tehnikad ning aitas seeläbi kaudselt avastada Apache Traffic Serveri nullpäeva haavatavuse.
PortSwigger tuvastas ja tõestas praktikas uusi HTTP-desünkroniseerimisrünnakute variante, kasutades James Kettle’i välja töötatud tehisintellektipõhist uurimissüsteemi HTTP Terminator. Eraldi, inimeste juhitud uurimisprotsess paljastas lisaks Apache Traffic Serveris esineva nullpäeva haavatavuse.
PortSwiggeri andmetel genereeris ja kontrollis James Kettle’i välja töötatud süsteem HTTP Terminator uusi HTTP-päringute desünkroniseerimise (HTTP Desync) tehnikaid. Süsteem läbis skaneerimisprotsessi käigus umbes 30 000 võimalikku ründevektori kandidaati ja testis neid sama paljude veebisaitide vastu. See automatiseeritud uurimistöö tõi esile seni tundmatuid desünkroniseerimisrünnakute variante.
Paralleelselt selle tehisintellektipõhise lähenemisega viis inimeste juhitud kaskaadne uurimine Apache Traffic Serveri nullpäeva haavatavuse avastamiseni. HTTP-desünkroniseerimisrünnakud püüavad ära kasutada erinevusi selles, kuidas eesolevad proksid, koormusjaoturid ja taustaserverid HTTP-päringuid tõlgendavad, et nihutada päringute piire, hoiduda kõrvale turvakontrollidest või manipuleerida võõraste kasutajate päringuid.
Infoturbejuhtidele (CISO) ja turvameeskondadele on oluline see, et HTTP-desünkroniseerimise haavatavused võivad esineda mitmeastmelistes veebiinfrastruktuurides, kus kasutatakse pöördproksisid, CDN-e või koormusjaotureid, ning neil võivad olla märkimisväärsed tagajärjed, näiteks päringute salakaubavedu (request smuggling), vahemälu mürgitamine (cache poisoning) või autentimismehhanismidest kõrvalehoidumine. Kuna avastus tehti automatiseeritud, tehisintellektipõhise meetodi abil, mis testis suures mahus reaalseid veebisaite, näitab see juhtum, et selliseid tehnikaid on üha enam võimalik süstemaatiliselt ja skaleeritavalt tuvastada — seda ka ründajate poolt.
Konkreetseid tehnilisi üksikasju uute desünkroniseerimistehnikate ega Apache Traffic Serveri haavatavuse kohta, sealhulgas võimalikku CVE-tunnust või paranduse hetkeseisu, käesolevas allikas ei nimetatud. Mõjutatud organisatsioonid, kes kasutavad Apache Traffic Serverit, peaksid jälgima PortSwiggeri ja Apache teadaandeid ametlike hoiatuste ja paranduste osas.
Allikas: thehackernews.com · Avaldatud 7. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.