Burp Suite test araçlarının arkasındaki güvenlik firması PortSwigger, otonom yapay zeka araştırma sistemi HTTP Terminator'ın yeni HTTP desync saldırı teknikleri keşfettiğini — ve Apache Traffic Server'da bir sıfırıncı gün açığı ortaya çıkardığını — duyurdu. Projenin lideri araştırmacı James Kettle, sonucu bir yapay zekanın bilinen hata sınıflarını yeniden uygulamak yerine gerçekten özgün güvenlik araştırması üretmesinin ilk örneği olarak nitelendiriyor.
HTTP Terminator yaklaşık 30.000 aday desync vektörü üretti ve bunları, hata ödülü veya güvenlik açığı ifşa programları aracılığıyla taramaya yetki verilmiş yaklaşık 30.000 web sitesine karşı test etti. Bankalar, devlet altyapısı, güvenlik ürünleri ve bir havaalanı dahil yaklaşık 700 savunmasız canlı hedef buldu. Yapay zeka tamamen yeni saldırı sınıfları ortaya çıkardı — aralarında çift eşleşmeli Content-Length deseni, daha güvenilir yanıt kuyruğu zehirlemesi sağlayan bir 'sarkan bayt' tekniği ve paylaşılan ayrıştırıcı karışıklığı da var.
Yapay zekanın bulguları üzerine inşa edilen insan rehberli bir takip kademesi ayrıca Apache Traffic Server'da bir sıfırıncı gün açığı ortaya çıkardı; bu, makine üretimi saldırı yüzeyinin araştırmacılar tarafından nasıl genişletilebileceğinin altını çiziyor. Imperva dahil güvenlik satıcıları, ürünlerinin yeni tanımlanan desenleri şimdiden hafiflettiğini söyledi.
Kettle, bu dönüm noktasının önemli olduğunu çünkü yapay zekanın çoğunlukla bilinen saldırıları otomatikleştirmek için kullanıldığını; HTTP Terminator'ın ise daha önce hiçbir insanın belgelemediği saldırılar ürettiğini savunuyor. Bulgular sorumlu şekilde ifşa edildi; düzeltmeler ve hafifletmeler yayından önce koordine edildi.




