Nginx Cache Key Injection: Wenn Zugriffsregeln am Cache scheitern
LONDON (IT BOLTWISE) – Neue Forschung beschreibt eine Cache-Key-Injection-Attacke, die Nginx-Zugriffskontrollen umgehen kann, indem sie kollidierende Cache-SchlĂĽssel erzeugt. Kritisch ist dabei nicht der fehlende SchlĂĽssel an sich, sondern die Art, wie Nginx SchlĂĽssel aus variablen HTTP-Werten ohne saubere Trennzeichen zusammensetzt. In Proof-of-Concepts reichen kleine Varianten von Pfad- oder Header-Werten, um zuerst gespeicherte Antworten später fĂĽr […]


#Sophos