Langsung ke konten

Arsip

Request Smuggling

4 artikel
Keamanan Siber 19 Sep 2026 6 min read

Perbedaan Framing HTTP/1.1 Membentuk Batas Request Smuggling

Perbedaan Framing HTTP/1.1 Membentuk Batas Request Smuggling Satu koneksi HTTP/1.1 dapat membawa beberapa request secara berurutan. Setiap recipient karena itu harus menentukan secara tepat posisi akhir satu request sebelum mem-parsing request berikutnya. Pada koneksi langsung dari client ke origin, satu parser mengambil keputusan tersebut. Dalam deployment dengan reverse proxy, gateway, load balancer, cache, atau intermediary lain, byte stream yang sama dapat melewati beberapa parser sebelum mencapai kode aplikasi. Request smuggling dapat terjadi ketika recipient yang berdekatan menetapkan batas berbeda terhadap byte yang sama. Masalahnya bukan sekadar header malformed yang mencapai aplikasi. Masalah tersebut merupakan perbedaan antara state machine protokol: satu recipient menganggap request telah selesai sementara recipient lain masih memperlakukan sebagian byte sebagai body, atau sebaliknya. Byte yang tersisa pada persistent connection kemudian dapat ditafsirkan dalam konteks request yang berbeda.

Keamanan Siber 17 Sep 2026 6 min read

HTTP Request Smuggling Berawal dari Perbedaan Framing Pesan

HTTP Request Smuggling Berawal dari Perbedaan Framing Pesan Reverse proxy dapat memvalidasi request HTTP, meneruskannya ke aplikasi yang diizinkan, tetapi tetap mengirim urutan request yang berbeda dari yang dianggapnya telah diterima. Kegagalan ini tidak mengharuskan proxy mengabaikan autentikasi atau origin menjalankan sintaks yang rusak. Masalah dapat muncul ketika dua pemroses HTTP berbeda pendapat tentang byte yang menandai akhir satu request dan awal request berikutnya. Perbedaan itulah batas keamanan utama pada HTTP request smuggling. Front end membaca stream dengan satu interpretasi framing, sedangkan penerima downstream membaca stream yang diteruskan dengan interpretasi lain. Byte yang dianggap body oleh satu komponen dapat dianggap awal request baru oleh komponen lain. Pada koneksi persisten, interpretasi kedua dapat memengaruhi trafik yang datang kemudian pada channel downstream yang sama.

Keamanan Siber 16 Sep 2026 8 min read

HTTP Request Smuggling Dimulai Saat Intermediary Berbeda Menentukan Batas Pesan

Reverse proxy menerima request HTTP/1.1, menentukan tempat body berakhir, lalu meneruskan trafik ke application server melalui koneksi persisten. Jika application server menentukan batas berbeda dari informasi framing yang sama, kedua komponen berhenti sepakat mengenai byte mana yang termasuk ke request tertentu. Byte yang dianggap sebagai body oleh satu komponen dapat menjadi awal request baru bagi komponen lain. Perbedaan tersebut merupakan kondisi inti HTTP request smuggling. Masalahnya bukan sekadar header malformed, proxy, atau connection reuse secara terpisah. Masalahnya adalah parser differential di sepanjang chain tempat beberapa recipient menafsirkan framing request dan setidaknya satu koneksi membawa trafik berikutnya.

Keamanan Siber 16 Sep 2026 8 min read

HTTP Request Framing Desynchronization Mengubah Perbedaan Parser Menjadi Kegagalan Proxy Boundary

HTTP Request Framing Desynchronization Mengubah Perbedaan Parser Menjadi Kegagalan Proxy Boundary Reverse proxy dapat memvalidasi HTTP request, meneruskannya ke origin, tetapi tetap membuat origin memproses urutan request yang berbeda dari yang disetujui proxy. Kegagalan ini bukan akibat hilangnya encryption atau authentication check yang tidak ada. Ia muncul ketika dua recipient mengonsumsi byte pada connection yang sama dengan aturan berbeda untuk menentukan tempat satu message berakhir dan message berikutnya dimulai. HTTP request smuggling adalah konsekuensi keamanan dari ketidaksepakatan tersebut. Boundary penentunya adalah message framing: jika edge server dan downstream server tidak sepakat mengenai body length, field syntax, atau malformed input, byte yang diperlakukan sebagai body data oleh satu komponen dapat ditafsirkan sebagai request baru oleh komponen berikutnya.