Skip to content

Instantly share code, notes, and snippets.

@mala
Created December 14, 2025 13:18
Show Gist options
  • Select an option

  • Save mala/c578867c0e22fddb2177495ca4c0f535 to your computer and use it in GitHub Desktop.

Select an option

Save mala/c578867c0e22fddb2177495ca4c0f535 to your computer and use it in GitHub Desktop.
request smugglingについて2025年の出来事と考察

文責と分析: mala

前置き

  • 個人の見解であり所属組織とは関係ない
  • 業務時間中の調査内容も含むが、公開情報をベースとして書く
  • 注意喚起のために書いており、あとで更新される
  • request smuggling自体の解説はしない。(元々知ってる人向け)

概要

  • request smugglingは古くからある脆弱性だが、2025年になってBlackHatでrequest smugglingの発表がされたり、未だに新規性のある手法が見つかっていたりする
  • 大きめの発表のタイミングで一過性の注目を集めることもあるが、実のところ全然修正されてなかったり、あるいは修正に非常に長い時間がかかったり、潜在的な問題が残ったままになっていたりする
  • どういう問題が残っていた、残っているのか、なぜなくならないのかといった考察をする

いくつかの重要研究

最近修正が公表されたもの

考察

  • あとで書く

CVE割り当てられない問題

  • あとで書く
  • CVEが割り当てられなかったものがトラッキングされている
  • JLLeitschuh/unCVEed#1
  • nginxも最終的に修正がされたがCVEがつかなかった
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment