新聞

英國Web資安公司PortSwigger研究總監James Kettle公開自主資安研究系統HTTP Terminator,讓AI自行提出攻擊假設,再由系統自動進行驗證。系統找出多種新的HTTP請求不同步手法,其中一條研究路徑還發現Apache Traffic Server零時差漏洞CVE-2026-63078。相關研究也在銀行、機場及商用產品部署環境驗證多項實際弱點。

HTTP請求不同步,是網站前端與後端伺服器對同一筆HTTP請求的結束位置判斷不同,攻擊者可能藉此讓後端把夾帶內容誤認為下一筆請求,進而干擾其他使用者的網路流量,甚至取得原本不屬於自己的回應資料。

HTTP Terminator模仿James Kettle平常研究漏洞的方法,先由AI提出可能的攻擊方式,再以自動化程式逐一測試。確認假設成立後,系統會繼續檢查能否造成實際安全影響,並把已發現的結果當成下一輪研究線索。

為避免AI只是重複既有攻擊手法,James Kettle將HTTP與SMTP相關的網路通訊標準文件RFC拆成1到3句的小片段,提供AI作為發想材料。系統共處理138份RFC,產生約1.5萬個片段,AI再依每個片段產生1到5個測試向量,去除重複後形成3萬個HTTP請求不同步測試向量。

研究接著在漏洞懸賞及漏洞揭露計畫授權範圍內,對約3萬個網站進行自動測試。進入實際漏洞利用研究時,HTTP Terminator已累積約700個存在弱點的目標。最終成果包括多種新的不同步觸發方式,以及即使兩個Content-Length標頭數值相同,仍可能讓前後端伺服器產生解析差異的新模式。

系統還提出共用解析器混淆概念,研究發現,部分伺服器可能共用解析HTTP請求與回應的程式碼,使原本只應處理回應資料的規則,也可能被攻擊者送出的請求觸發。不過James Kettle指出,該發現並非完全由AI自行完成,而是HTTP Terminator提出線索後,再由研究人員驗證。

PortSwigger已公開HTTP Terminator原始碼,並更新HTTP Request Smuggler、Turbo Intruder與Param Miner等研究工具。針對HTTP請求不同步問題,James Kettle仍建議網站避免讓前端與後端伺服器透過HTTP/1.1連線,改用HTTP/2或更新版本。