ZAMONAVIY VEB-ILOVALARDA HTTP SO‘ROVLARNI YASHIRISH ZAIFLIGI: MEXANIZMLAR VA TAHLILI
Abstract
Annotatsiya: Ushbu maqolada zamonaviy veb-ilovalarda keng uchraydigan va jiddiy xavf tug‘diruvchi HTTP so‘rovlarini yashirish (HTTP Request Smuggling) zaifligi tahlil qilingan. Maqolada HTTP protokolining ishlash tamoyillari, xususan xabar uzunligini aniqlovchi sarlavhalar (Content-Length va Transfer-Encoding) o‘rtasidagi tafovutlar hamda front-end va back-end serverlarning so‘rovlarni turlicha talqin qilishi natijasida yuzaga keladigan hujum modellari (CL.TE, TE.CL, TE.TE) o‘rganilgan. Olingan natijalar asosida zaiflikni aniqlash usullari va tizimni himoya qilish uchun mo‘ljallangan “SRP-Guard” amaliy himoya modeli taklif etilgan.
References
1. Klein A. Divide and Conquer: HTTP Response Splitting, Web Cache Poisoning Attacks, and Related Topics.
2. PortSwigger Ltd. HTTP Request Smuggling. URL: https://portswigger.net/web-security/request-smuggling.
3. OWASP Foundation. OWASP Top Ten 2021. URL: https://owasp.org/Top10.
4. Stuttard D., Pinto M. The Web Application Hacker’s Handbook: Finding and Exploiting Security Flaws. Wiley Publishing, 2011.
5. Internet Engineering Task Force (IETF). HTTP Semantics. RFC 9110, 2022.