6月初旬にwatchfireよりHTTP REQUEST SMUGGLING(HTTPリクエスト・スマグリング)というWebサーバとキャッシュサーバやファイアウォールなどの中間サーバの組み合わせに対する攻撃手法のWhite Paperが公開されています。中間サーバとWebサーバのHTTPプロトコルの実装の差分を利用し、ヘッダー内に以下のような細工を行ったHTTPリクエストを送ることで、キャッシュ汚染や、ファイアウォールの回避、クロスサイトスクリプティングなどが可能になるようです。

1 2つの異なる値を持つContent-Lengthヘッダー
2 Content-Lengthを指定したGETリクエスト
3 IIS5.0に対する48KB以上のPOSTリクエスト

プロトコル実装の差分を用いた攻撃手法自体はIDS回避などでこれまでも利用されていましたが、キャッシュ汚染やセッションハイジャックを狙う攻撃手法としては目新しいものと思われます。White Paperによればこういった攻撃を回避するにはSSL通信のみを許可する、リクエスト毎にセッションを終了する、ApatcheなどHTTPのパーシングが厳格なサーバを利用することなどが有効とされています。

(参考)
HTTP REQUEST SMUGGLING(Watchfire, PDF)

keiji

Special

- PR -
コメント

コメントを投稿する
メールアドレス(必須):
URL:
コメント:
トラックバック

http://app.blogs.itmedia.co.jp/t/trackback/77444/2795777

トラックバック・ポリシー


» このブログのTOP

» オルタナティブ・ブログTOP



プロフィール

武田 圭史

武田 圭史

慶應義塾大学
環境情報学部 教授

詳しいプロフィール

最近のトラックバック
カレンダー
2012年1月
1 2 3 4 5 6 7
8 9 10 11 12 13 14
15 16 17 18 19 20 21
22 23 24 25 26 27 28
29 30 31        
カテゴリー
エンタープライズ・ピックアップ

news094.gif 中堅クラウドサービスプロバイダーの決意
Google Appsの導入支援などを手がけるサイオステクノロジーが先頃、クラウドビジネスの現状について記者説明会を開いた。興味深い話だったので、ぜひ紹介しておきたい。(3/5)

news094.gif スマホかスマフォか、それが問題だ
約250人のブロガーがITにまつわる時事情報などを日々、発信しているビジネス・ブログメディア「ITmedia オルタナティブ・ブログ」。その中から今回は「スマートフォン」「怒り」「震災から1年」などを紹介しよう。(3/3)

news094.gif 音楽を介して出会いやビジネスが生まれてほしい、これこそがクラブカルチャー!
オフラインでSNSのような場を作りたい――Webマガジンやラジオ番組、DJイベントなどを主催するカネコヒデシさんは、楽しい“場”を演出するコミュニティーリーダーだ。(2/28)

news094.gif 最後によかったなーと思える人生を
オーストラリアの永住権も取った。会社も興した。結婚も(離婚も)した。そして今、日本のためにやりたいことが村上福之さんにはある。(2/21)

news094.gif 読者イベント「ノベルティ ブログ ライブ」 参加申し込み受付中!
IT企業の楽しいノベルティをご紹介する「ノベルティ ブログ」の4代目ゲッター「おのだおなが」が、あなたの自慢のノベルティを紹介します。2時間でいくつのノベルティを紹介できるか、乞うご期待!(2/16)

オルタナティブ・ブログは、専門スタッフにより、企画・構成されています。入力頂いた内容は、アイティメディアの他、オルタナティブ・ブログ、及び本記事執筆会社に提供されます。

Special

- PR -

サイトマップ | 利用規約 | プライバシーポリシー | 広告案内 | お問い合わせ