{"id":100934,"date":"2021-08-07T16:22:34","date_gmt":"2021-08-07T14:22:35","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy"},"modified":"2026-02-09T17:18:09","modified_gmt":"2026-02-09T15:18:09","slug":"novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy","title":{"rendered":"Ein neuer Angriff auf Frontend-Backend-Systeme, der es erm\u00f6glicht, Anfragen einzuschleusen.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Websysteme, bei denen das Frontend Verbindungen \u00fcber HTTP\/2 annimmt und sie an das Backend \u00fcber HTTP\/1.1 weitergibt, sind anf\u00e4llig f\u00fcr eine neue Variante des Angriffs \u201eHTTP Request Smuggling\u201c. Dieser erm\u00f6glicht es, durch das Senden speziell formatierter Clientanfragen in den Inhalt anderer Benutzeranfragen einzudringen, die im selben Stream zwischen Frontend und Backend verarbeitet werden. Der Angriff kann verwendet werden, um b\u00f6sartigen JavaScript-Code in eine Sitzung mit einer legitimen Website einzuschleusen, Zugangsbeschr\u00e4nkungen zu umgehen und Authentifizierungseinstellungen abzufangen.     <\/p>\n<p>Von dem Problem betroffen sind Webproxies, Lastenausgleicher, Webbeschleuniger, Content Delivery Networks und andere Konfigurationen, in denen Anfragen nach dem Frontend-Backend-Schema umgeleitet werden. Der Autor der Studie demonstrierte die M\u00f6glichkeit eines Angriffs auf Systeme wie Netflix, Verizon, Bitbucket, Netlify CDN und Atlassian und erhielt daf\u00fcr 56.000 Dollar in Bug-Bounty-Programmen. Das Problem wurde auch in Produkten von F5 Networks best\u00e4tigt. Teilweise betrifft das Problem mod_proxy im Apache-HTTP-Server (CVE-2021-33193), eine Korrektur wird in Version 2.4.49 erwartet (die Entwickler wurden Anfang Mai \u00fcber das Problem informiert und hatten drei Monate Zeit zur Behebung). Bei nginx wurde die gleichzeitige Angabe der Header \u201eContent-Length\u201c und \u201eTransfer-Encoding\u201c in der letzten Ver\u00f6ffentlichung (1.21.1) blockiert. Werkzeuge f\u00fcr Angriffe sind bereits in das Burp-Toolkit aufgenommen worden und sind in Form einer Erweiterung namens Turbo Intruder verf\u00fcgbar.      <\/p>\n<p>Das Prinzip der neuen Methode zum Einschleusen von Anfragen in den Datenverkehr \u00e4hnelt der Schwachstelle, die vor zwei Jahren von demselben Forscher entdeckt wurde, jedoch beschr\u00e4nkt auf Frontends, die Anfragen \u00fcber HTTP\/1.1 annehmen. Erinnern wir uns, dass in dem Frontend-Backend-Schema zus\u00e4tzliche Knoten - das Frontend - die Anfragen der Clients annehmen, welches eine langlebige TCP-Verbindung zum Backend herstellt, das die Anfragen direkt verarbeitet. \u00dcber diese gemeinsame Verbindung werden normalerweise die Anfragen verschiedener Benutzer \u00fcber eine Kette hintereinander mit einer Aufteilung durch das HTTP-Protokoll \u00fcbertragen.     <\/p>\n<p>Der klassische Angriff \u201eHTTP Request Smuggling\u201c basierte darauf, dass Frontends und Backends die Verwendung der HTTP-Header \u201eContent-Length\u201c (bestimmt die Gesamtdatenmenge in der Anfrage) und \u201eTransfer-Encoding: chunked\u201c (erm\u00f6glicht die \u00dcbertragung von Daten in Teilen) unterschiedlich interpretieren. Wenn das Frontend beispielsweise nur \u201eContent-Length\u201c unterst\u00fctzt, aber \u201eTransfer-Encoding: chunked\u201c ignoriert, kann der Angreifer eine Anfrage senden, die gleichzeitig die Header \u201eContent-Length\u201c und \u201eTransfer-Encoding: chunked\u201c enth\u00e4lt, jedoch die Gr\u00f6\u00dfe in \u201eContent-Length\u201c nicht mit der Gr\u00f6\u00dfe der Chunked-Kette \u00fcbereinstimmt. In diesem Fall verarbeitet das Frontend die Anfrage basierend auf \u201eContent-Length\u201c und das Backend erwartet das Ende des Blocks basierend auf \u201eTransfer-Encoding: chunked\u201c, wodurch der verbleibende Teil der Angreiferanfrage an den Anfang einer nachfolgenden Anfrage eines anderen Benutzers gelangt.         <\/p>\n<p>Im Unterschied zum textbasierten Protokoll HTTP\/1.1, dessen Parsing zeilenweise erfolgt, ist HTTP\/2 ein bin\u00e4res Protokoll, das mit Datenbl\u00f6cken fester Gr\u00f6\u00dfe arbeitet. Dabei verwendet HTTP\/2 Pseudo-Header, die den \u00fcblichen HTTP-Headern entsprechen. Bei der Kommunikation mit dem Backend \u00fcber das Protokoll HTTP\/1.1 \u00fcbersetzt das Frontend diese Pseudo-Header in entsprechende HTTP-Header von HTTP\/1.1. Das Problem besteht darin, dass das Backend Entscheidungen \u00fcber die Parsing-Strategie bereits basierend auf den von dem Frontend gesetzten HTTP-Headern trifft, ohne Informationen \u00fcber die Parameter der urspr\u00fcnglichen Anfrage zu haben.      <\/p>\n<p>In Form von Pseudo-Headern k\u00f6nnen auch die Werte \u201econtent-length\u201c und \u201etransfer-encoding\u201c \u00fcbertragen werden, obwohl sie in HTTP\/2 nicht verwendet werden, da die Gr\u00f6\u00dfe aller Daten in einem separaten Feld bestimmt wird. Dennoch werden diese Header bei der Umwandlung einer HTTP\/2-Anfrage in HTTP\/1.1 \u00fcbertragen und k\u00f6nnen das Backend in die Irre f\u00fchren. Es gibt zwei Hauptangriffsvarianten: H2.TE und H2.CL, bei denen das Backend durch inkorrekte Werte f\u00fcr transfer-encoding oder content-length, die nicht der tats\u00e4chlichen Gr\u00f6\u00dfe des an das Frontend \u00fcbermittelten Anfragek\u00f6rpers entsprechen, in die Irre gef\u00fchrt wird.    <center><img decoding=\"async\" alt=\"Ein neuer Angriff auf Frontend-Backend-Systeme, der es erm\u00f6glicht, Anfragen einzuschleusen.\" src=\"\/wp-content\/uploads\/2021\/08\/1ea8d97902bf7c4281adce29351c96fc.png\" style=\"display:block;margin: 0 auto;\" \/><\/center>      <\/p>\n<p>Als Beispiel f\u00fcr einen H2.CL-Angriff wird das Angeben einer falschen Gr\u00f6\u00dfe im Pseudo-Header Content-Length beim Senden einer HTTP\/2-Anfrage an Netflix angef\u00fchrt. Diese Anfrage f\u00fchrt dazu, dass ein entsprechender HTTP-Header Content-Length beim Zugriff auf das Backend \u00fcber HTTP\/1.1 hinzugef\u00fcgt wird. Da die Gr\u00f6\u00dfe im Content-Length jedoch kleiner als die tats\u00e4chliche Gr\u00f6\u00dfe angegeben ist, wird ein Teil der Daten am Ende als Beginn der n\u00e4chsten Anfrage verarbeitet.     <\/p>\n<p>Zum Beispiel: HTTP\/2       :method\tPOST     :path\t\/n     :authority\twww.netflix.com     content-length\t4     abcdGET \/n HTTP\/1.1     Host: 02.rs?x.netflix.com     Foo: bar      <\/p>\n<p>Dadurch wird die folgende Anfrage an das Backend gesendet:         POST \/n HTTP\/1.1     Host: www.netflix.com     Content-Length: 4       abcdGET \/n HTTP\/1.1     Host: 02.rs?x.netflix.com     Foo: bar    <\/p>\n<p> Da der Content-Length-Wert 4 betr\u00e4gt, wird das Backend nur \u201eabcd\u201c als Anfragek\u00f6rper interpretieren, w\u00e4hrend der Rest \u201eGET \/n HTTP\/1.1\u2026\u201c als Anfang der nachfolgenden Anfrage eines anderen Benutzers verarbeitet wird. Folglich kommt es zu einer Desynchronisation des Streams, und als Antwort auf die nachfolgende Anfrage wird das Ergebnis der Verarbeitung der untergeschobenen Anfrage ausgegeben. Im Fall von Netflix f\u00fchrte die Angabe eines Fremdhosts im Header \u201eHost:\u201c in der untergeschobenen Anfrage dazu, dass dem Client die Antwort \u201eLocation: https:\/\/02.rs?x.netflix.com\/n\u201c ausgegeben wurde, was es erm\u00f6glichte, dem Client beliebige Inhalte zu \u00fcbermitteln, einschlie\u00dflich der Ausf\u00fchrung von JavaScript-Code im Kontext der Netflix-Website.      <\/p>\n<p>Die zweite Angriffsvariante (H2.TE) steht im Zusammenhang mit der Einf\u00fcgung des Headers \u201eTransfer-Encoding: chunked\u201c. Die Verwendung des Pseudo-Headers transfer-encoding in HTTP\/2 ist durch die Spezifikation verboten, und Anfragen mit diesemHeader sollten als ung\u00fcltig interpretiert werden. Dennoch ber\u00fccksichtigen einige Implementierungen von Frontends diese Anforderung nicht und erlauben die Nutzung des Pseudo-Headers transfer-encoding in HTTP\/2, der in einen entsprechenden HTTP-Header umgewandelt wird. Bei Vorhandensein des Headers \u201eTransfer-Encoding\u201c kann das Backend diesen als vorrangiger erachten und die Daten in Teilen im \u201echunked\u201c-Modus mit unterschiedlich gro\u00dfen Bl\u00f6cken im Format \u201e{Gr\u00f6\u00dfe}\r\n{Block}\r\n{Gr\u00f6\u00dfe}\r\n{Block}\r\n0\u201c analysieren, trotz der urspr\u00fcnglichen Trennung nach der Gesamtgr\u00f6\u00dfe.    <\/p>\n<p>Eine solche Sicherheitsl\u00fccke wurde am Beispiel des Unternehmens Verizon demonstriert. Dabei betraf das Problem das Authentifizierungsportal und <a href=\"https:\/\/prohoster.info\/de\/hosting\/hosting-wordpress\/\"  data-wpil-monitor-id=\"1168\">das Content-Management-System<\/a>, die auch auf Websites wie Huffington Post und Engadget verwendet wird. Zum Beispiel, die HTTP\/2-Anfrage des Clients:       :method\tPOST     :path\t\/identitfy\/XUI     :authority\tid.b2b.oath.com     transfer-encoding\tchunked      0       GET \/oops HTTP\/1.1     Host: psres.net     Content-Length: 10       x=    <\/p>\n<p>f\u00fchrten zur \u00dcbertragung der Anfrage HTTP\/1.1 an das Backend:       POST \/identity\/XUI HTTP\/1.1     Host: id.b2b.oath.com     Content-Length: 66     Transfer-Encoding: chunked       0       GET \/oops HTTP\/1.1     Host: psres.net     Content-Length: 10       x=      <\/p>\n<p>Das Backend hingegen ignorierte den Header \u201eContent-Length\u201c und f\u00fchrte die Trennung im Stream basierend auf \u201eTransfer-Encoding: chunked\u201c durch. In der Praxis erm\u00f6glichte der Angriff die Umleitung von Benutzeranfragen auf seine eigene Website, einschlie\u00dflich des Abfangens von Anfragen im Zusammenhang mit OAuth-Authentifizierung, deren Parameter im Referer-Header sichtbar waren, sowie das Simulieren einer Authentifizierungssitzung und das Einleiten der \u00dcbermittlung von Benutzerdaten durch das System an den Host des Angreifers. GET \/b2blanding\/show\/oops HTTP\/1.1 Host: psres.net Referer: https:\/\/id.b2b.oath.com\/?\u2026&amp;code=secret GET \/ HTTP\/1.1 Host: psres.net Authorization: Bearer eyJhcGwiOiJIUzI1Gi1sInR6cCI6Ik\u2026        <\/p>\n<p>F\u00fcr Angriffe auf HTTP\/2-Implementierungen, die die Angabe des Pseudo-Headers transfer-encoding nicht zulassen, wurde eine weitere Methode vorgeschlagen, die sich auf die Einf\u00fcgung des Headers \u201eTransfer-Encoding\u201c bezieht, indem er an andere Pseudo-Header mit einer Trennung durch den Zeilenumbruch angeh\u00e4ngt wird (beim Umwandeln in HTTP\/1.1 entstehen in solch einem Fall zwei separate HTTP-Header).     <\/p>\n<p>Zum Beispiel war das genannte Problem bei Atlassian Jira und Netlify CDN (wird verwendet, um die Startseite von Mozilla in Firefox bereitzustellen) vorhanden. Insbesondere die HTTP\/2-Anfrage :method\tPOST :path\t\/ :authority\tstart.mozilla.org foo\tb\r\n transfer-encoding: chunked 0\r\n \r\n GET \/ HTTP\/1.1\r\n Host: evil-netlify-domain\r\n Content-Length: 5\r\n \r\n x=    <\/p>\n<p>f\u00fchrte zum Senden einer Anfrage an das Backend in HTTP\/1.1 POST \/ HTTP\/1.1\r\n Host: start.mozilla.org\r\n Foo: b\r\n Transfer-Encoding: chunked\r\n Content-Length: 71\r\n \r\n 0\r\n \r\n GET \/ HTTP\/1.1\r\n Host: evil-netlify-domain\r\n Content-Length: 5\r\n \r\n x=      <\/p>\n<p>Eine weitere M\u00f6glichkeit zur Einf\u00fcgung des Headers \u201eTransfer-Encoding\u201c bestand darin, ihn an den Namen eines anderen Pseudo-Headers oder an die Zeile mit der Anfrage-Methode anzuh\u00e4ngen. Zum Beispiel f\u00fchrte beim Zugriff auf Atlassian Jira der Pseudo-Header \u201efoo: bar\r\ntransfer-encoding\u201c mit dem Wert \u201echunked\u201c zur Hinzuf\u00fcgung der HTTP-Header \u201efoo: bar\u201c und \u201etransfer-encoding: chunked\u201c. Die Angabe im Pseudo-Header \u201e:method\u201c mit dem Wert \u201eGET \/ HTTP\/1.1\r\nTransfer-encoding: chunked\u201c wurde in \u201eGET \/ HTTP\/1.1\r\ntransfer-encoding: chunked\u201c \u00fcbersetzt.     <\/p>\n<p>Der Forscher, der das Problem aufgedeckt hat, schlug auch eine Technik zum Tunneln von Anfragen vor, um Angriffe auf Frontends durchzuf\u00fchren, bei denen f\u00fcr jede Anfrage eine separate Verbindung zum Backend hergestellt wird und der Verkehr verschiedener Benutzer nicht vermischt wird. <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/de\/lir\/ipv4\/\"   title=\"IP-Adressen\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"688\">IP-Adressen<\/a> Die vorgeschlagene Technik erlaubt es nicht, sich in die Anfragen anderer Benutzer einzuklinken, bietet jedoch die M\u00f6glichkeit, den gemeinsamen Cache zu vergiften, was die Verarbeitung anderer Anfragen beeinflusst, und erm\u00f6glicht die Anpassung interner HTTP-Header, die zur \u00dcbertragung von Betriebsinformationen vom Frontend zum Backend verwendet werden (zum Beispiel k\u00f6nnen bei der Authentifizierung auf der Frontend-Seite in solchen Headern Informationen \u00fcber den aktuellen Benutzer an das Backend \u00fcbermittelt werden). Als Beispiel f\u00fcr die praktische Anwendung der Methode gelang es durch Cache-Vergiftung, Kontrolle \u00fcber die Seiten im Service Bitbucket zu erlangen.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=55601\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>Web-\u0441\u0438\u0441\u0442\u0435\u043c\u044b, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u043f\u043e HTTP\/2 \u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0431\u044d\u043a\u0435\u043d\u0434\u0443 \u043f\u043e HTTP\/1.1, \u043e\u043a\u0430\u0437\u0430\u043b\u0438\u0441\u044c \u043f\u043e\u0434\u0432\u0435\u0440\u0436\u0435\u043d\u044b \u043d\u043e\u0432\u043e\u043c\u0443 \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0443 \u0430\u0442\u0430\u043a\u0438 &#171;HTTP Request Smuggling&#187;, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0447\u0435\u0440\u0435\u0437 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0443 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043d\u044b\u0445 \u043a\u043b\u0438\u0435\u043d\u0442\u0441\u043a\u0438\u0445 \u0437\u0430\u043f\u0440\u043e\u0441\u043e\u0432 \u0432\u043a\u043b\u0438\u043d\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0437\u0430\u043f\u0440\u043e\u0441\u043e\u0432 \u0434\u0440\u0443\u0433\u0438\u0445 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439, \u043e\u0431\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u0435\u043c\u044b\u0445 \u0432 \u0442\u043e\u043c \u0436\u0435 \u043f\u043e\u0442\u043e\u043a\u0435 \u043c\u0435\u0436\u0434\u0443 \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434\u043e\u043c \u0438 \u0431\u044d\u043a\u0435\u043d\u0434\u043e\u043c. \u0410\u0442\u0430\u043a\u0430 \u043c\u043e\u0436\u0435\u0442 \u0431\u044b\u0442\u044c \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0430 \u0434\u043b\u044f \u043f\u043e\u0434\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e JavaScript-\u043a\u043e\u0434\u0430 \u0432 \u0441\u0435\u0430\u043d\u0441 \u0441 \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":100935,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-100934","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"Web-\u0441\u0438\u0441\u0442\u0435\u043c\u044b, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u043f\u043e HTTP\/2 \u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0431\u044d\u043a\u0435\u043d\u0434\u0443 \u043f\u043e HTTP\/1.1, \u043e\u043a\u0430\u0437\u0430\u043b\u0438\u0441\u044c \u043f\u043e\u0434\u0432\u0435\u0440\u0436\u0435\u043d\u044b \u043d\u043e\u0432\u043e\u043c\u0443 \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0443 \u0430\u0442\u0430\u043a\u0438 &quot;HTTP Request Smuggling&quot;, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0447\u0435\u0440\u0435\u0437 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0443 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043d\u044b\u0445.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u043e\u0432\u0430\u044f \u0430\u0442\u0430\u043a\u0430 \u043d\u0430 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434-\u0431\u044d\u043a\u0435\u043d\u0434, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0432\u043a\u043b\u0438\u043d\u0438\u0442\u044c\u0441\u044f \u0432 \u0437\u0430\u043f\u0440\u043e\u0441\u044b | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"Web-\u0441\u0438\u0441\u0442\u0435\u043c\u044b, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u043f\u043e HTTP\/2 \u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0431\u044d\u043a\u0435\u043d\u0434\u0443 \u043f\u043e HTTP\/1.1, \u043e\u043a\u0430\u0437\u0430\u043b\u0438\u0441\u044c \u043f\u043e\u0434\u0432\u0435\u0440\u0436\u0435\u043d\u044b \u043d\u043e\u0432\u043e\u043c\u0443 \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0443 \u0430\u0442\u0430\u043a\u0438 &quot;HTTP Request Smuggling&quot;, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0447\u0435\u0440\u0435\u0437 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0443 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043d\u044b\u0445.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2021-08-07T14:22:35+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-02-09T15:18:09+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Neuer Angriff auf Frontend-Backend-Systeme, der es erm\u00f6glicht, sich in Anfragen einzuklinken | ProHoster","description":"Websysteme, bei denen das Frontend Verbindungen \u00fcber HTTP\/2 akzeptiert und an das Backend \u00fcber HTTP\/1.1 \u00fcbertr\u00e4gt, sind einem neuen Angriffstyp namens \"HTTP Request Smuggling\" ausgesetzt, der es erm\u00f6glicht, speziell gestaltete Anfragen zu senden.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u043e\u0432\u0430\u044f \u0430\u0442\u0430\u043a\u0430 \u043d\u0430 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434-\u0431\u044d\u043a\u0435\u043d\u0434, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0432\u043a\u043b\u0438\u043d\u0438\u0442\u044c\u0441\u044f \u0432 \u0437\u0430\u043f\u0440\u043e\u0441\u044b | ProHoster","og:description":"Web-\u0441\u0438\u0441\u0442\u0435\u043c\u044b, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u043f\u043e HTTP\/2 \u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0431\u044d\u043a\u0435\u043d\u0434\u0443 \u043f\u043e HTTP\/1.1, \u043e\u043a\u0430\u0437\u0430\u043b\u0438\u0441\u044c \u043f\u043e\u0434\u0432\u0435\u0440\u0436\u0435\u043d\u044b \u043d\u043e\u0432\u043e\u043c\u0443 \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0443 \u0430\u0442\u0430\u043a\u0438 &quot;HTTP Request Smuggling&quot;, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0447\u0435\u0440\u0435\u0437 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0443 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043d\u044b\u0445.","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2021-08-07T14:22:35+00:00","article:modified_time":"2026-02-09T15:18:09+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"100934","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-08-07 15:27:20","updated":"2026-02-09 15:18:09","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/100934","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=100934"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/100934\/revisions"}],"predecessor-version":[{"id":158412,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/100934\/revisions\/158412"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/100935"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=100934"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=100934"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=100934"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}