PortSwigger گزارش داد که «HTTP Terminator»، سامانهٔ پژوهشی مبتنی بر هوشمصنوعی ساختهٔ James Kettle، پس از تولید و آزمون 30,000 بردار نامزد توانست چند تکنیک جدید همزمانزدایی HTTP را شناسایی و نمونههای قابلاثباتی ارائه کند.
دامنهٔ آزمایش و نتایج کلی
HTTP Terminator تقریباً 30,000 وبسایت مجاز برای اسکن را بررسی کرد و پیش از اعتبارسنجیهای دقیقتر حدود 700 هدف آسیبپذیر را شناسایی نمود. اهداف اولیه شامل بانکها، نهادهای دولتی، محصولات امنیتی و حتی یک فرودگاه بودند.
تکنیکها و یافتههای فنی
پژوهش ترکیبی ماشین-انسان چند کشف فنی کلیدی داشت که برخی از آنها در پیادهسازیهای واقعی سرور عملی شد.
محرکهای جدید همزمانزدایی
مجموعهای از محرکها (triggers) توسعه یافت که در پیادهسازیهای مختلف سرور مؤثر بودند و مسیرهای تازهای برای ایجاد شرایط نامعمول پردازش درخواست/پاسخ فراهم کردند.
الگوی dual-matching در Content-Length
الگوی «dual-matching Content-Length» با دستکاری محاسبهٔ طول بدنهٔ درخواست و پاسخ باعث گمراه شدن لایههای میانی شبکه و ایجاد همزمانزدایی میشود.
تکنیک «بایت آویزان» (dangling-byte)
تکنیک بایت آویزان برای قابلاطمینانتر کردن مسمومسازی صف پاسخ (Response Queue Poisoning — RQP) طراحی شده است: درخواست قاچاقشده عمداً یک بایت کمتر ارسال میکند تا پاسخ دوم بکاند تولید نشود مگر آن که یک درخواست قربانی همان بایت را ارسال کند. این روش شرایط مسابقه را کاهش میدهد و اثربخشی RQP را در موارد زیادی افزایش میدهد.
استفاده از Content-Type: multipart/byteranges
حملهای مبتنی بر Content-Type: multipart/byteranges در چند پیادهسازی سرور عملی شد و بیش از 200 وبسایت در مجموعهٔ آزمایشی را آسیبپذیر نشان داد، از جمله یک بانک آمریکایی نامبردهنشده.
Shared-Parser Confusion: مفهوم نوین
پژوهشگرها مفهوم «Shared-Parser Confusion» را معرفی کردند: وقتی منطق پارسکردن در لایههای مشترک بازاستفاده میشود، قواعد پردازش پاسخ ممکن است بهاشتباه روی درخواستها اعمال شود و همزمانزدایی رخ دهد. این مفهوم بهعنوان یک الگوی طراحی نادرست در پردازش HTTP مطرح شده و توضیح میدهد چرا برخی پیادهسازیها در برابر مجموعهای از بردارها حساس میشوند.
صفر-روز در Apache Traffic Server و شکاف در سوابق عمومی
در یک زنجیرهٔ هدایتشده توسط انسان، یک درخواست نامنظم نقص همزمانزدایی در Apache Traffic Server را آشکار کرد؛ این نقص با شناسهٔ CVE-2026-63078 گزارش و وصله شد. با این حال، جستجو در پایگاههای عمومی نشان داد تا زمان بررسی گزارش اولیه، رکوردی برای این CVE در CVE.org یا NVD وجود نداشت و راهنمای منتشرشدهٔ آپاچی در ماه جولای نیز آن را فهرست نکرده بود. این اختلاف مانع شناسایی فوری شمارهٔ نسخه یا وصلهٔ دقیق برای مدافعان شد.
جزییات فنی و ابزارها
برای آموزش HTTP Terminator، 138 RFC مرتبط با HTTP و SMTP به سامانه داده شد و به حدود 15,000 قطعهٔ کوچک تقسیم گردید تا منبعی برای تولید 30,000 بردار نامزد فراهم شود. پیادهسازی منتشرشده از مدلهای Claude برای استخراج اسناد و تولید موارد آزمایشی استفاده میکند؛ مرحلهٔ investigator نیازمند دسترسی به Claude Code است. گزارش مشخص نکرده کدام مدل یا نسخه دقیقاً هر کشف خودران را تولید کرده است.
توصیههای دفاعی برای مدافعان
پیشنهادهای عملی که برای کاهش خطر همزمانزدایی مطرح شدهاند:
- در صورت امکان از HTTP/1.1 در مسیرهای upstream اجتناب کنید؛ مهاجرت به HTTP/2 یا جدیدتر را در نظر بگیرید.
- در معماریهایی که حذف HTTP/1.1 ممکن نیست، روشها (methods) را در هر دو لایهٔ شبکه فهرستسفید کنید و تنها روشهایی را مجاز سازید که بهروشنی برای ارسال بدنه طراحی شدهاند.
- ورودیهای مربوط به Content-Length و Content-Type را در لبهٔ شبکه بهدقت بررسی و همخوانی آنها را تحکیم کنید.
- ابزارها و کدهای منتشرشده برای شبیهسازی همزمانزدایی را در محیطهای کنترلشده اجرا کنید تا پیکربندیهای آسیبپذیر شناسایی شوند.
- فرآیندهای پاسخ به رخداد و رصد وضع پچها را تقویت کنید تا تاخیر در ثبت عمومی وصلهها و CVEها موجب آسیبپذیری طولانیمدت نشود.
پیامد برای امنیت وب
این پروژه نشان داد ترکیب هوشمصنوعی و هدایت انسانی میتواند تکنیکهای حمله را سریعتر و با تنوع بیشتر تولید کند و مفاهیمی را آشکار سازد که بهتنهایی ممکن است پنهان بمانند. شکافها در ثبت عمومی وصلهها نیز تاکید میکند که سازمانها باید بهسرعت وضعیت پچ و افشای عمومی را رصد و سیاستهای دفاعی چندلایه را اجرا کنند.
برای بررسیهای بیشتر در مورد پروتکلهای HTTP، منابع رسمی IETF مفید هستند: IETF HTTP Working Group.
HTTP Terminator بهعنوان پروژهای متنباز منتشر شده و احتمالاً پژوهش و بحث دربارهٔ تکنیکهای همزمانزدایی در ماههای آتی افزایش خواهد یافت؛ مدیران امنیتی باید این موضوع را در برنامههای ارزیابی و واکنش به رخداد خود لحاظ کنند.





