Session

HTTP Request Smuggling en Arquitecturas Modernas

HTTP Request Smuggling suele describirse como una vulnerabilidad de un servidor específico. Ese encuadre es incorrecto, o al menos incompleto. El problema no vive en un componente: vive en el espacio que hay entre componentes. Cada capa de una arquitectura web moderna —CDN, WAF, balanceador de carga, proxy inverso, servidor de aplicación, framework— implementa su propio parser HTTP, y ese parser toma decisiones propias sobre dónde empieza y dónde termina una petición. Cuando dos parsers consecutivos no coinciden en esa frontera, el atacante puede inyectar una segunda petición "invisible" para una de las capas, pero perfectamente visible para la otra.
Este paper propone una metodología experimental para medir esa desincronización de forma sistemática, mediante una matriz de combinaciones frontend/backend y una métrica conceptual —el Parser Differential Score— que cuantifica cuánto difieren dos componentes en su interpretación de la misma petición cruda. La tesis central es la siguiente:
La seguridad de una aplicación web depende de la consistencia de interpretación entre todas las capas HTTP que atraviesa una petición, no únicamente de la seguridad del backend.

Omar Garrido

Especialista en Ciberseguridad

Actions

Please note that Sessionize is not responsible for the accuracy or validity of the data provided by speakers. If you suspect this profile to be fake or spam, please let us know.

Jump to top