HTTP Request Smuggling: разбор desync атаки с payload'ами для Burp

Статус
Закрыто для дальнейших ответов.

Александр Панкратов

Administrator
Команда форума
Ноутбук на тёмном антистатическом коврике, на экране открыт Burp Suite Repeater с HTTP-запросом, разбитым на две части: голубые заголовки Content-Length и янтарное тело с chunked-данными, строка ст...



💣 CTF-финал, 500 очков, задача решена 2 из 40 команд. CL.TE desync между nginx и gunicorn: чанк `0`, а следом «хвост» — GET /admin приклеивается к запросу другого юзера.

Фронтенд парсит по Content-Length, бэкенд — по Transfer-Encoding...


HTTP Request Smuggling: разбор desync атаки с payload'ами для Burp

Источник: codeby.net
 
Статус
Закрыто для дальнейших ответов.
Назад
Верх