تلوث معلمات HTTP
يُعدّ تلوث معلمات HTTP ( HPP ) ثغرة أمنية في تطبيقات الويب ، تُستغلّ عن طريق حقن فواصل سلسلة استعلام مُشفّرة في معلمات موجودة مسبقًا . تحدث هذه الثغرة إذا لم يتم تشفير مُدخلات المستخدم بشكل صحيح لإخراجها بواسطة تطبيق الويب. [ 1 ] تسمح هذه الثغرة بحقن المعلمات في عناوين URL التي يُنشئها تطبيق الويب. وقد طُرحت هذه الثغرة للعلن لأول مرة عام 2009 من قِبل ستيفانو دي باولا ولوكا كاريتوني، في مؤتمر OWASP EU09 بولندا. [ 1 ] يختلف تأثير هذه الثغرة، ويتراوح بين "إزعاج بسيط" وتعطيل كامل للسلوك المقصود لتطبيق الويب. ومن بين العواقب المحتملة لهجوم HPP: تجاوز معلمات HTTP لتغيير سلوك تطبيق الويب، وتجاوز نقاط التحقق من صحة المُدخلات والوصول، بالإضافة إلى ثغرات أمنية غير مباشرة أخرى. [ 1 ]
لا يوجد معيار RFC يحدد الإجراءات الواجب اتخاذها عند تجاوز عدة معايير. يمكن استخدام HPP للتلوث عبر القنوات، متجاوزًا حماية CSRF وفحوصات التحقق من صحة مدخلات WAF . [ 2 ]
سلوك
عند تمرير عدة معلمات تحمل نفس الاسم، إليك كيفية تصرف مختلف الأنظمة الخلفية. [ 3 ]
| تكنولوجيا | تحليل النتيجة | مثال |
|---|---|---|
| ASP.NET/IIS | جميع الحالات متصلة بفاصلة | param=val1,val2 |
| ASP/IIS | جميع الحالات متصلة بفاصلة | param=val1,val2 |
| PHP/أباتشي | آخر ظهور فقط | param=val2 |
| PHP/Zeus | آخر ظهور فقط | param=val2 |
| JSP، Servlet/Apache Tomcat | يحدث للمرة الأولى فقط | param=val1 |
| JSP، خادم تطبيقات Servlet/Oracle | يحدث للمرة الأولى فقط | param=val1 |
| JSP، Servlet/Jetty | يحدث للمرة الأولى فقط | param=val1 |
| آي بي إم لوتس دومينو | آخر ظهور فقط | param=val2 |
| خادم IBM HTTP | يحدث للمرة الأولى فقط | param=val1 |
| mod_perl,libapreq2/Apache | يحدث للمرة الأولى فقط | param=val1 |
| بيرل سي جي آي/أباتشي | يحدث للمرة الأولى فقط | param=val1 |
| mod_wsgi (بايثون)/أباتشي | يحدث للمرة الأولى فقط | param=val1 |
| بايثون/زووب | جميع التكرارات في القائمة (المصفوفة) | param=['val1','val2'] |
الأنواع
جانب العميل
جانب الخادم
وقاية
يُعد التحقق السليم من صحة المدخلات والوعي بتقنية الويب على منصة HPP بمثابة حماية ضد تلوث معلمات HTTP. [ 5 ]
انظر أيضاً
مراجع
- 1 2 3 بالدوزي وآخرون. 2011 ، ص. 2.
- ↑ "ثغرات تلوث معلمات HTTP في تطبيقات الويب" (ملف PDF) . 2011.
- ↑ "WSTG - الأحدث: اختبار تلوث معلمات HTTP" .
- 1 2 3 4 5 لوكا كاريتوني؛ ستيفانو دي باولا. “تلوث معلمة HTTP” (PDF) .
- ↑ "كيفية اكتشاف هجمات تلوث معلمات HTTP" .
فهرس
- بالدوزي، ماركو؛ تورانو-جيمينيز، كارمن؛ بالزاروتي، دافيد؛ كيردا، إنجين (2011). الاكتشاف الآلي لثغرات تلوث المعلمات في تطبيقات الويب . وقائع ندوة أمن الشبكات والأنظمة الموزعة، NDSS 2011 - عبر ResearchGate .
- بروتوكول نقل النص التشعبي
- الإنترنت
- ثغرات أمنية في الحاسوب
- مقتطفات من شبكة الإنترنت العالمية
