PortSwigger گزارش داد که «HTTP Terminator»، سامانهٔ پژوهشی مبتنی بر هوش‌مصنوعی ساختهٔ James Kettle، پس از تولید و آزمون 30,000 بردار نامزد توانست چند تکنیک جدید هم‌زمان‌زدایی HTTP را شناسایی و نمونه‌های قابل‌اثباتی ارائه کند.

دامنهٔ آزمایش و نتایج کلی

HTTP Terminator تقریباً 30,000 وب‌سایت مجاز برای اسکن را بررسی کرد و پیش از اعتبارسنجی‌های دقیق‌تر حدود 700 هدف آسیب‌پذیر را شناسایی نمود. اهداف اولیه شامل بانک‌ها، نهادهای دولتی، محصولات امنیتی و حتی یک فرودگاه بودند.

تکنیک‌ها و یافته‌های فنی

پژوهش ترکیبی ماشین-انسان چند کشف فنی کلیدی داشت که برخی از آن‌ها در پیاده‌سازی‌های واقعی سرور عملی شد.

محرک‌های جدید هم‌زمان‌زدایی

مجموعه‌ای از محرک‌ها (triggers) توسعه یافت که در پیاده‌سازی‌های مختلف سرور مؤثر بودند و مسیرهای تازه‌ای برای ایجاد شرایط نامعمول پردازش درخواست/پاسخ فراهم کردند.

الگوی dual-matching در Content-Length

الگوی «dual-matching Content-Length» با دستکاری محاسبهٔ طول بدنهٔ درخواست و پاسخ باعث گمراه‌ شدن لایه‌های میانی شبکه و ایجاد هم‌زمان‌زدایی می‌شود.

تکنیک «بایت آویزان» (dangling-byte)

تکنیک بایت آویزان برای قابل‌اطمینان‌تر کردن مسموم‌سازی صف پاسخ (Response Queue Poisoning — RQP) طراحی شده است: درخواست قاچاق‌شده عمداً یک بایت کمتر ارسال می‌کند تا پاسخ دوم بک‌اند تولید نشود مگر آن که یک درخواست قربانی همان بایت را ارسال کند. این روش شرایط مسابقه را کاهش می‌دهد و اثربخشی RQP را در موارد زیادی افزایش می‌دهد.

استفاده از Content-Type: multipart/byteranges

حمله‌ای مبتنی بر Content-Type: multipart/byteranges در چند پیاده‌سازی سرور عملی شد و بیش از 200 وب‌سایت در مجموعهٔ آزمایشی را آسیب‌پذیر نشان داد، از جمله یک بانک آمریکایی نام‌برده‌نشده.

Shared-Parser Confusion: مفهوم نوین

پژوهشگرها مفهوم «Shared-Parser Confusion» را معرفی کردند: وقتی منطق پارس‌کردن در لایه‌های مشترک بازاستفاده می‌شود، قواعد پردازش پاسخ ممکن است به‌اشتباه روی درخواست‌ها اعمال شود و هم‌زمان‌زدایی رخ دهد. این مفهوم به‌عنوان یک الگوی طراحی نادرست در پردازش HTTP مطرح شده و توضیح می‌دهد چرا برخی پیاده‌سازی‌ها در برابر مجموعه‌ای از بردارها حساس می‌شوند.

صفر-روز در Apache Traffic Server و شکاف در سوابق عمومی

در یک زنجیرهٔ هدایت‌شده توسط انسان، یک درخواست نامنظم نقص هم‌زمان‌زدایی در Apache Traffic Server را آشکار کرد؛ این نقص با شناسهٔ CVE-2026-63078 گزارش و وصله شد. با این حال، جستجو در پایگاه‌های عمومی نشان داد تا زمان بررسی گزارش اولیه، رکوردی برای این CVE در CVE.org یا NVD وجود نداشت و راهنمای منتشرشدهٔ آپاچی در ماه جولای نیز آن را فهرست نکرده بود. این اختلاف مانع شناسایی فوری شمارهٔ نسخه یا وصلهٔ دقیق برای مدافعان شد.

جزییات فنی و ابزارها

برای آموزش HTTP Terminator، 138 RFC مرتبط با HTTP و SMTP به سامانه داده شد و به حدود 15,000 قطعهٔ کوچک تقسیم گردید تا منبعی برای تولید 30,000 بردار نامزد فراهم شود. پیاده‌سازی منتشرشده از مدل‌های Claude برای استخراج اسناد و تولید موارد آزمایشی استفاده می‌کند؛ مرحلهٔ investigator نیازمند دسترسی به Claude Code است. گزارش مشخص نکرده کدام مدل یا نسخه دقیقاً هر کشف خودران را تولید کرده است.

توصیه‌های دفاعی برای مدافعان

پیشنهادهای عملی که برای کاهش خطر هم‌زمان‌زدایی مطرح شده‌اند:

  • در صورت امکان از HTTP/1.1 در مسیرهای upstream اجتناب کنید؛ مهاجرت به HTTP/2 یا جدیدتر را در نظر بگیرید.
  • در معماری‌هایی که حذف HTTP/1.1 ممکن نیست، روش‌ها (methods) را در هر دو لایهٔ شبکه فهرست‌سفید کنید و تنها روش‌هایی را مجاز سازید که به‌روشنی برای ارسال بدنه طراحی شده‌اند.
  • ورودی‌های مربوط به Content-Length و Content-Type را در لبهٔ شبکه به‌دقت بررسی و هم‌خوانی آن‌ها را تحکیم کنید.
  • ابزارها و کدهای منتشرشده برای شبیه‌سازی هم‌زمان‌زدایی را در محیط‌های کنترل‌شده اجرا کنید تا پیکربندی‌های آسیب‌پذیر شناسایی شوند.
  • فرآیندهای پاسخ به رخداد و رصد وضع پچ‌ها را تقویت کنید تا تاخیر در ثبت عمومی وصله‌ها و CVEها موجب آسیب‌پذیری طولانی‌مدت نشود.

پیامد برای امنیت وب

این پروژه نشان داد ترکیب هوش‌مصنوعی و هدایت انسانی می‌تواند تکنیک‌های حمله را سریع‌تر و با تنوع بیشتر تولید کند و مفاهیمی را آشکار سازد که به‌تنهایی ممکن است پنهان بمانند. شکاف‌ها در ثبت عمومی وصله‌ها نیز تاکید می‌کند که سازمان‌ها باید به‌سرعت وضعیت پچ و افشای عمومی را رصد و سیاست‌های دفاعی چندلایه را اجرا کنند.

برای بررسی‌های بیشتر در مورد پروتکل‌های HTTP، منابع رسمی IETF مفید هستند: IETF HTTP Working Group.

HTTP Terminator به‌عنوان پروژه‌ای متن‌باز منتشر شده و احتمالاً پژوهش و بحث دربارهٔ تکنیک‌های هم‌زمان‌زدایی در ماه‌های آتی افزایش خواهد یافت؛ مدیران امنیتی باید این موضوع را در برنامه‌های ارزیابی و واکنش به رخداد خود لحاظ کنند.