Wij gebruiken cookies om het gebruik van de website te analyseren en het gebruiksgemak te verbeteren. Lees meer over cookies.

Terug naar overzicht

HTTP Request Smuggling

Wat is HTTP Request Smuggling?

HTTP Request Smuggling is een gevorderde webkwetsbaarheid waarbij verschillende componenten in een webinfrastructuur (zoals proxies, load balancers en webservers) HTTP-headers op verschillende manieren interpreteren. Deze inconsistentie ontstaat doordat elk systeem in de keten mogelijk andere regels hanteert voor het verwerken van HTTP-verzoeken, vooral met betrekking tot headers zoals Content-Length en Transfer-Encoding. Hierdoor kan een aanvaller kwaadaardige requests 'smokkelen' die door het ene systeem worden geaccepteerd maar door het andere systeem anders worden geïnterpreteerd.

Hoe werkt HTTP Request Smuggling?

Bij HTTP Request Smuggling manipuleert een aanvaller de manier waarop verschillende servers in je infrastructuur HTTP-verzoeken interpreteren. Dit gebeurt door slim gebruik te maken van ambigue headers die door elk systeem anders worden gelezen. Een typisch scenario is wanneer een front-end proxy de Content-Length header gebruikt terwijl de backend server de Transfer-Encoding header prioriteit geeft. De aanvaller stuurt dan een speciaal geprepareerd verzoek dat beide headers bevat, waardoor de systemen uit synchronisatie raken.

Het gevaar ontstaat wanneer de front-end server denkt dat een request is afgelopen, terwijl de backend server nog data verwacht. De 'overgebleven' data wordt dan als begin van een nieuwe request gezien, waardoor de aanvaller controle krijgt over wat andere gebruikers te zien krijgen.

Gevolgen van HTTP Request Smuggling

De impact van een succesvolle HTTP Request Smuggling aanval kan verstrekkend zijn. Aanvallers kunnen hiermee sessies van andere gebruikers overnemen door hun requests te onderscheppen of te manipuleren. Ook cache poisoning behoort tot de mogelijkheden, waarbij vervuilde content in de cache wordt opgeslagen en aan onschuldige bezoekers wordt getoond.

In ernstige gevallen kan deze kwetsbaarheid leiden tot volledige compromittatie van webapplicaties. Aanvallers kunnen gevoelige data stelen, malware verspreiden via de legitieme website, of zelfs administratieve toegang verkrijgen tot systemen achter de schermen.

"Bij HTTP Request Smuggling draait alles om het vinden van die ene configuratiefout tussen je systemen. Test daarom altijd je volledige keten - van CDN tot webserver - met verschillende header-combinaties. Een simpele curl-test met conflicterende Content-Length en Transfer-Encoding headers kan al snel zwakke plekken blootleggen."

Arno - Directeur van Cyber Cloud

Hoe voorkom je HTTP Request Smuggling?

Het voorkomen van HTTP Request Smuggling vereist een gecoördineerde aanpak waarbij alle componenten in je infrastructuur op dezelfde manier HTTP-verzoeken verwerken. Zorg ervoor dat je front-end en backend systemen identiek omgaan met ambigue requests. Configureer je servers om requests met zowel Content-Length als Transfer-Encoding headers te weigeren.

Daarnaast is het essentieel om regelmatig pentests uit te voeren die specifiek testen op deze kwetsbaarheid. Update je webservers, proxies en load balancers naar de laatste versies waarin bekend kwetsbare parsers zijn gepatcht. Implementeer ook strikte input validatie en normaliseer alle inkomende HTTP-headers voordat ze worden doorgestuurd.

HTTP Request Smuggling detecteren

Het detecteren van HTTP Request Smuggling kwetsbaarheden kan complex zijn omdat de symptomen vaak subtiel zijn. Monitor je logs op onverwachte HTTP-statuscode combinaties of requests die niet overeenkomen met normale gebruikerspatronen. Let vooral op situaties waarbij gebruikers content zien die voor anderen bedoeld was, of wanneer authenticatie onverwacht faalt.

HTTP Request Smuggling blijft een serieuze bedreiging voor moderne webapplicaties, vooral in complexe infrastructuren met meerdere lagen. Wil je zeker weten dat jouw infrastructuur bestand is tegen HTTP Request Smuggling? Onze specialisten voeren graag een grondige pentest uit om alle potentiële zwakke plekken bloot te leggen.

Onze klanten
ctp-eu
dhl
schipper
oaz
vtm
mxmendix
OHH_logo_rgb_white
hbmmachines
montalogo_wit