CRLF 驱动的反同步:请求拆分到响应队列投毒再到蠕虫

CRLF 驱动的反同步:请求拆分到响应队列投毒再到蠕虫

一句话:PortSwigger × TurtleSec 把"HTTP 头注入"这个通常只值个 low 的漏洞系统性升级为
完整的反同步攻击面——RQP、缓存投毒、甚至自传播蠕虫,并给出把 IP/连接锁定的 desync
搬进受害者浏览器执行的新解法。

要点

原语抽象:字符注入改变请求边界("低危头注入")→ 共享基础设施(代理/CDN)上的
队列与状态混淆。单点危害低,升级潜力才是真实危害度量。
亲戚手法:经典 CL.TE 走私同族(HTTP 反同步家族);本次演进:无需变异头(连续
CRLF 即合法边界)、把攻击执行载体从脚本换成受害者浏览器(绕 IP/连接锁定)。
防御启示:对注入点的定级要按"可升级成什么协议原语"而非直接危害;代理侧
禁止解码后的 CRLF 进入 upstream 头与路径。

原文: https://portswigger.net/research/crlf-powered-desync-attacks
来源发布时间: 2026-08-05