AI Aracı Yeni HTTP Desync Açıklarını ve Yaması Yapılmamış Apache Sıfır Gün Açığını Ortaya Koyuyor
Güvenlik araştırmacıları, yapay zekanın karmaşık web güvenlik açıklarının keşfini nasıl hızlandırabileceğini gösterdi. HTTP Terminator adlı bir araç kullanan bir araştırma ekibi, Apache HTTP Sunucusu'ndaki daha önce bilinmeyen bir sıfır gün açıklığının yanı sıra, sunucuların sıralı HTTP isteklerini yorumlama biçimini manipüle eden saldırılar olan yeni HTTP desync tekniklerini belirledi.
HTTP desync saldırıları, ön uç sunucuları ve arka uç sistemlerinin HTTP başlıklarını ayrıştırma ve iletme biçimindeki tutarsızlıkları istismar eder. Bir sisteme meşru görünen ancak başka bir sisteme kötü niyetli olan istekler tasarlayarak, saldırganlar web önbelleklerini zehirleyebilir, oturum verilerini çalabilir veya kimlik doğrulama kontrollerini atlatabilir. Araştırmacılar, geleneksel olarak emek yoğun bir süreç olan desync vektörlerinin oluşturulmasını ve test edilmesini otomatikleştirmek için yapay zeka kullandı.
Ekip bulgularını Apache Software Foundation'a bildirdi, ancak sıfır gün açıklığı açıklama sırasında yamalı kalmadı. Araştırma, hem ofansif güvenlikte yapay zekanın artan rolünü hem de web altyapısını ince protokol düzeyindeki saldırılara karşı sertleştirmenin devam eden zorluklarını vurguluyor.
Bu çalışma, tüm istek işleme zinciri boyunca tutarlı başlık ayrıştırmanın önemini vurguluyor; kısmi arızaların meydana geleceğini varsayan derinlikli bir savunma yaklaşımı.