The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Новая атака на системы фронтэнд-бэкенд, позволяющая вклиниться в запросы, opennews (??), 07-Авг-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


13. "Новая атака на системы фронтэнд-бэкенд, позволяющая вклинить..."  +1 +/
Сообщение от Отражение луны (ok), 07-Авг-21, 13:14 
Оверинженеринг в действии
Ответить | Правка | Наверх | Cообщить модератору

26. "Новая атака на системы фронтэнд-бэкенд, позволяющая вклинить..."  +2 +/
Сообщение от all_glory_to_the_hypnotoad (ok), 07-Авг-21, 17:06 
Это как раз недоинженеринг, т.е. когда осилили работу с простым протоколом HTTP/2 и не осилили бинарно более сложный HTTP/1.x
Ответить | Правка | Наверх | Cообщить модератору

93. "Новая атака на системы фронтэнд-бэкенд, позволяющая вклинить..."  +2 +/
Сообщение от Аноним (-), 08-Авг-21, 13:13 
> Это как раз недоинженеринг, т.е. когда осилили работу с простым протоколом HTTP/2
> и не осилили бинарно более сложный HTTP/1.x

HTTP/1 вообще более сложен в проверках и sanity check. В том числе и из-за специальной трактовки символов, что ведет к рискам срыва парсинга.

Ответить | Правка | Наверх | Cообщить модератору

78. "Новая атака на системы фронтэнд-бэкенд, позволяющая вклинить..."  +/
Сообщение от And (??), 08-Авг-21, 12:03 
> Оверинженеринг в действии

Больше похоже на идиотизм: тащить части старого протокола в новый протокол. Нарушили инкапсуляцию и огребли. О чём олды даааавно уже понимали.

Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

95. "Новая атака на системы фронтэнд-бэкенд, позволяющая вклинить..."  +2 +/
Сообщение от Аноним (-), 08-Авг-21, 13:18 
> Больше похоже на идиотизм: тащить части старого протокола в новый протокол. Нарушили
> инкапсуляцию и огребли. О чём олды даааавно уже понимали.

Они настолько понимали, что по#%ывали даже и чистый HTTP/1.1 используя разное его понимание на границе между фронтом и бэком :P

Ответить | Правка | Наверх | Cообщить модератору

117. "Новая атака на системы фронтэнд-бэкенд, позволяющая вклинить..."  +/
Сообщение от Аноним (147), 08-Авг-21, 14:26 
> на границе между фронтом и бэком

Между фронтом и бэком и на ф. и на б. как раз не было знавших и понимавших, или их задавил лидер разработки.

Есть вещи, которые не стоит даже затевать. Но многие непробовали сами результата и соблазняются.

Ответить | Правка | Наверх | Cообщить модератору

141. "Новая атака на системы фронтэнд-бэкенд, позволяющая вклинить..."  +/
Сообщение от Аноним (-), 09-Авг-21, 05:28 
> Между фронтом и бэком и на ф. и на б. как раз
> не было знавших и понимавших, или их задавил лидер разработки.

Более вероятно что...
1) Это были 2 тотально разные команды, плохо или никак взаимодействующие между собой.
2) В HTTP/1 есть несколько мест которые можно сделать по разному и довольно много мест где можно лохануться в парсинге. HTTP/2 в этом несколько лучше, кстати. Но если его в HTTP/1 перегнать, проблемных мест становится даже больше.
3) Архитект мог быть лох, а безопасТник возможно умел только кошмарить хомячков во имя луны. Вон там красавы, с 3-4 попыток зачинить не смогли местами. То-есть они сами вообще толком не поняли проблему и закостылили конкретное проявление. За что получили еще 3-4 успешных эксплойтирования, обходом конкретной затычки.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру