文章总结: PortSwigger和TurtleSec研究人员发现新型CRLF不同步攻击,利用Nginx中proxy_pass指令包含$uri的错误配置,通过注入CRLF序列实现请求拆分和响应队列中毒,可窃取HTTPOnlyCookie并劫持账户。建议组织立即审核Nginx配置以避免此漏洞。 综合评分: 85 文章分类: 漏洞分析,WEB安全,红队,渗透测试,安全工具
新型 CRLF 不同步攻击使黑客能够窃取 HTTPOnly Cookie 并劫持账户
原创
网络安全9527 网络安全9527
安全圈的那点事儿
2026年8月21日 10:40 北京
在小说阅读器读本章
去阅读
来自 PortSwigger 的安全研究人员 Tom Stacey 和来自 TurtleSec 的 Tobia Righi 提出了一种新的 HTTP 请求走私攻击类别,称为“CRLF 驱动的不同步攻击”。
该方法利用了一个经常被忽视的 HTTP 标头注入漏洞,这可能导致账户完全接管、HTTPOnly cookie 被盗,甚至创建自我传播的不同步蠕虫。
新的 CRLF 不同步攻击
该技术利用了 Nginx 中常见的错误配置,即 $uri 变量直接包含在 proxy\_pass 指令中。
当这种情况发生时,Nginx 会在将请求转发到上游之前对请求路径进行 URL 解码,包括任何 CRLF 序列 (%0d%0a)。
这使得攻击者能够向发送到后端服务器的请求中注入任意换行符和标头,从而将看似轻微的标头注入问题转化为完全控制上游 HTTP 请求结构的手段。
研究人员证明,攻击者可以通过使用连续的 CRLF 序列将单个恶意请求拆分为两个完整的请求,从而触发响应队列中毒 (RQP)。
这项技术最初由 James Kettle 描述,它会导致服务器无法跟踪哪个响应属于哪个客户端,从而导致用户收到彼此的响应。
在一次案例中,研究人员在 CDN 的共享基础设施深处发现了这一漏洞,从而能够拦截托管在同一平台上的数千个不相关应用程序的会话 cookie 和身份验证令牌。
该团队还展示了更复杂的 CL.TE(内容长度/传输编码)不同步攻击,只需注入一个传输编码标头即可实现。
这使得他们能够绕过阻止传统双CRLF请求拆分的防御措施。他们针对一家大型电信运营商,利用该漏洞在500个并发连接上持续攻击20多分钟,成功窃取了内部访问令牌,并因此获得了2万美元的赏金。
支付提供商的会话 cookie 处理中存在类似的缺陷,导致使用同一 Kubernetes 托管基础设施的多家公司之间的信用卡号和个人身份信息 (PII)泄露。
基于浏览器的漏洞利用和仅限 HTTP 的 Cookie 窃取
Stacey 和 Righi 在之前关于“浏览器驱动的不同步攻击”的研究基础上发现,大多数 CRLF 驱动的不同步攻击与 fetch 规范兼容。
这意味着它们可以直接从受害者的浏览器中使用 JavaScript fetch() 调用或简单的导航来触发,而无需直接访问后端网络。
这种浏览器驱动的方法允许攻击者绕过通常阻止跨网络利用的 IP 和连接锁定保护,有效地“凭空”生成跨站脚本,以窃取客户端脚本无法访问的 HTTPOnly cookie。
或许最令人担忧的是,理论上存在但如今已在实践中得到验证的“不同步蠕虫”概念。在这种情况下,受害者的浏览器一旦被注入的跨站脚本攻击(XSS)攻破,就可能被重新利用为攻击平台,对其他用户发起同样的基于获取操作的不同步攻击,从而使漏洞能够呈指数级传播,而无需攻击者进一步干预。
Portswigger 的案例研究突显了各种漏洞,包括一家大型手机制造商的帐户子域(导致来自全球设备的盲 XSS pingback)、一个社交媒体 CDN 容易受到通过 HEAD 请求小工具进行的首页缓存投毒攻击,以及一家服装零售商,由于测试错误,无意中劫持了实时购物会话,然后通过电子邮件替换被武器化为完全帐户接管,导致 2200 美元的赏金。
使用 Nginx 的组织,如果其 proxy\_pass 指令中包含 $uri,则应立即对其配置进行审核,因为这种特定的配置错误是大多数已报告案例的根本原因。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈的那点事儿 网络安全9527 网络安全9527《新型 CRLF 不同步攻击使黑客能够窃取 HTTPOnly Cookie 并劫持账户》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论