Мэдээ

AI Модель 138 RFC Стандартыг Уншиж HTTP Desync Халдлагын Шинэ Аргуудыг Зохиов: Apache-ийн Zero-Day Илэрлээ

TOGTOKHTOGTOKH·2026 оны наймдугаар сарын 8·4 үзсэн·
AI Модель 138 RFC Стандартыг Уншиж HTTP Desync Халдлагын Шинэ Аргуудыг Зохиов: Apache-ийн Zero-Day Илэрлээ

AI Зөвхөн Код Бичих Биш, Халдлагын Шинэ Концепц Загварчилж Эхэллээ

Веб аюулгүй байдлын салбарын тэргүүлэгч PortSwigger байгууллагын Судалгаа хариуцсан захирал Жэймс Кеттл (James Kettle) Black Hat болон DEF CON хурлуудын үеэр "HTTP Terminator" нэртэй AI-д суурилсан кибер аюулгүй байдлын шинэ системийг танилцууллаа. Энэхүү AI агент нь уламжлалт Fuzzer болон статик шинжилгээний хэрэгслүүд шиг хуучин алдааны сан дээр ажиллах бус, сүлжээний албан ёсны RFC стандартуудыг бие даан уншиж судалсны үндсэн дээр веб протоколын түвшний HTTP Desynchronization (HTTP сүлжээний үл зохицолдох) халдлагын тэс өөр шинэ аргуудыг зохион боловсруулжээ.

Түүнчлэн уг AI систем болон судлаачийн хамтын туршилтын үр дүнд Apache Traffic Server-д байсан критикал Zero-day эмзэг байдал (CVE-2026-63078) болон олон зуун чухал веб систем дэх аюулгүй байдлын зөрчлийг илрүүлсэн байна.


HTTP Terminator Хэрхэн Ажилласан Бэ?

Жэймс Кеттл AI агентад HTTP болон SMTP протоколын албан ёсны 138 бие даасан RFC баримт бичгийг оруулж өгчээ. Уг баримт бичгүүдийг 15,000 орчим жижиг хэсгүүдэд хуваан AI загварт шинжлүүлсэн бөгөөд AI нь эдгээр техникийн зааварчилгааг уншиж, веб сервер болон проксиудын хооронд логикийн зөрчил үүсгэж болох 30,000 гаруй халдлагын гипотез буюу вектор (attack vector)-ыг автоматаар генераци хийсэн байна.

Улмаар Bug Bounty болон Алдаа Мэдээлэх Хөтөлбөр (VDP)-тэй 30,000 гаруй веб сайтад зөвшөөрөгдсөн орчинд туршилт хийхэд 700 орчим байгууллагын веб систем HTTP desync халдлагад өртөх боломжтой нь тогтоогдов. Эх сурвалжийн мэдээлснээр эдгээр аюулд өртөмтгий байсан системүүдийн дунд томоохон олон улсын банкууд, төрийн байгууллагын дэд бүтэц, нисэх онгоцны буудал болон кибер аюулгүй байдлын компаниудын серверүүд багтаж байжээ.


AI-ийн Зохиосон Шинэ Аргууд: Dangling-Byte ба Shared-Parser Confusion

HTTP Terminator нь зөвхөн бэлэн алдаа хайхаас гадна веб халдлагын онолд шинэ концепцуудыг нэмж чадсан нь туршилтын хамгийн сонирхолтой хэсэг байв.

1. "Dangling-Byte" Техник

Response Queue Poisoning (RQP) буюу хариугийн дарааллыг хордуулах халдлага нь фронт-энд болон бак-энд серверийн сокет тусгаарлалт алдагдах үед үүсдэг. Харин одоогийн системүүдэд энэ алдааг идэвхжүүлэхэд "race condition" буюу цаг хугацааны уралдаан үүсдэг тул найдвартай бус байв. HTTP Terminator AI нь хүсэлтийн төгсгөлийг ЯГ НЭГ байтаар дутуу (dangling byte) илгээх шинэ арга сэдэв. Ингэснээр сервер дараагийн гэмгүй хэрэглэгчийн хүсэлт ирэх хүртэл хүлээж, өөр хэрэглэгчийн Session Cookie эсвэл API Key бүхий хариуг халдагчид рүү солигдуулан илгээдэг болохыг баталжээ.

2. Shared-Parser Confusion

HTTP Terminator нь серверүүд хүсэлт болон хариу боловсруулах код (parsing logic)-оо дахин ашиглах үед дүрмийг буруу хэрэгжүүлдэг паттерныг анзаарчээ. Систем энэхүү онолын санааг дэвшүүлж, Жэймс Кеттл практик дээр баталгаажуулан кодчилсон байна.

3. Apache Traffic Server Zero-Day (CVE-2026-63078)

Агент болон судлаачийн "Human-in-the-loop" туршилтын явцад дэлхий даяар өргөн ашиглагддаг Apache Traffic Server прокси дээр HTTP desynchronization хийх боломжтой Zero-day алдааг нээсэн бөгөөд одоогоор патч хийгдээд байна.


Хөгжүүлэгчид ба Инженерүүд Юу Анхаарах Вэ?

Энэхүү судалгаа нь AI болон кибер аюулгүй байдлын харилцаа шинэ түвшинд орсныг харуулж байна. Хөгжүүлэгчид болон DevOps инженерүүдийн хувьд дараах техникийн зөвлөмжүүдийг анхаарах шаардлагатай:

  1. HTTP/1.1 Upstream Protocol-оос Татгалзах: HTTP desync алдааны дийлэнх нь фронт-энд болон бак-энд хооронд хуучны HTTP/1.1 протоколоор харилцахад үүсдэг. Архитектурдаа HTTP/2 эсвэл HTTP/3 протоколыг төгсгөл хүртэл (End-to-End) ашиглах нь энэ төрлийн алдаанаас бүрэн хамгаална.
  2. Header Strict Validation: Хэрэв HTTP/1.1-ээс шууд татгалзах боломжгүй бол фронт-энд болон бак-энд прокси дээр зөвшөөрөгдсөн HTTP Method-уудыг хатуу Allow-list хийж, Content-Length ба Transfer-Encoding header-үүдийн зөрчлийг шууд 400 Bad Request-ээр буцаах тохиргоо хийх хэрэгтэй.
  3. AI-Driven Security Research-д Бэлтгэх: Халдагчид болон хамгаалагчид хоёул RFC стандартыг бүхэлд нь уншиж, шинэ халдлагын вектор боловсруулдаг AI агентуудыг ашиглаж эхэллээ. Иймд уламжлалт static analyzer ба санамсаргүй fuzzer хэрэгслүүдэд дурдагдаагүй шинэ халдлагууд системд ирэх эрсдэл эрс нэмэгдэж байна.

Дүгнэлт

Жэймс Кеттлийн дурдсанаар: "Бидний хэн нь ч дангаараа энэхүү халдлагыг олох боломжгүй байсан. AI нь RFC стандартын хүрээнд сая сая вариацыг секундийн дотор боловсруулж гипотез дэвшүүлсэн бол хүн түүнийг нь логик туршилтаар баталгаажуулсан."

AI агентууд зөвхөн код бичиж, автоматаар систем туршихаас гадна протоколын гүн дэх архитектурын логик алдааг бие даан сэдэж олох чадвартай болсон нь веб хөгжүүлэлтийн аюулгүй байдлын стандартыг эрс дээшлүүлэхийг шаардаж байна.


Эх сурвалж: The Hacker News, PortSwigger Research

Сэтгэгдэл

Ачаалж байна...