缓存键注入:Nginx 缓存键拼接缺陷可致存储型 XSS 与 CPDoS
YesWeHack 研究者 Alex Brumen 公开「缓存键注入」攻击手法:当 proxy_cache_key 把协议、主机、URI 与请求头直接无分隔符拼接时,不同请求可生成相同缓存键,进而绕过访问控制、读取缓存敏感页面、触发 CPDoS 或借协议混淆投毒形成存储型 XSS。
YesWeHack 研究者 Alex Brumen 公开「缓存键注入」攻击手法:当 proxy_cache_key 把协议、主机、URI 与请求头直接无分隔符拼接时,不同请求可生成相同缓存键,进而绕过访问控制、读取缓存敏感页面、触发 CPDoS 或借协议混淆投毒形成存储型 XSS。