Розщеплення HTTP-відповідей
Розщеплення HTTP-відповідей - це уразливість в безпеці веб-додатків, яка виникає, коли зловмисник маніпулює заголовками HTTP-відповідей сервера, вводячи неперевірене користувацьке введення. Ця уразливість призводить до того, що сервер генерує декілька HTTP-відповідей замість однієї очікуваної відповіді. В результаті зловмисник може контролювати поведінку наступної HTTP-відповіді, що потенційно може призвести до різних атак, таких як отруєння веб-кешу, міжсайтовий скриптинг (XSS) або несанкціоноване перенаправлення. Розщеплення HTTP-відповіді відбувається, коли програма неправильно перевіряє або очищає введені користувачем дані, включені в заголовки HTTP-відповіді. Якщо вхідні дані містять символи повернення каретки (\r) і переведення рядка (\n), це може передчасно перервати передбачувані заголовки і вставити додаткові, шкідливі заголовки або тіло в HTTP-відповідь. Тестування на наявність Розщеплення HTTP-відповіді є критично важливим для забезпечення безпеки веб-додатків, оскільки ця уразливість може бути використана для компрометації як даних користувача, так і цілісності додатку.
Основні напрямки тестування:
- Перевірка вхідних даних: Переконайтеся, що всі вхідні дані користувача, включені в заголовки HTTP, ретельно перевірені та очищені.
- Виявлення ін’єкцій заголовків: Змоделюйте сценарії атаки, ввівши корисне навантаження, що містить
\rта\n, щоб виявити неналежну обробку відповідей. - Динамічне тестування: Використовуйте інструменти тестування на проникнення, щоб оцінити, як додаток обробляє створені HTTP-запити.
Запобігання та пом’якшення наслідків
Щоб запобігти розщепленню HTTP-відповідей, розробникам і тестувальникам слід зосередитися на цьому:
- Належна перевірка та кодування користувацького вводу, щоб гарантувати, що спеціальні символи, такі як
\rта\n, не можуть завершити або вставити заголовки. - Уникнення прямого вбудовування даних, наданих користувачем, у заголовки HTTP-відповідей без санітарної обробки.
- Використання безпечних фреймворків і бібліотек, які безпечно обробляють HTTP-заголовки.
- Впровадження суворих політик безпеки контенту (CSP) для мінімізації впливу потенційних експлойтів.





