Volver al glosario

HTTP request smuggling

1 min de lectura

El HTTP request smuggling es un ataque que aprovecha que dos servidores de una misma conexión no se ponen de acuerdo en dónde acaba una petición y empieza la siguiente. El frontal reenvía lo que él considera una petición, el servidor de detrás lo lee como dos, y los bytes sobrantes del atacante quedan pegados delante de quien use esa conexión a continuación.

29 de julio de 2026
Compartir:

El desacuerdo viene de las dos formas que hay de delimitar el cuerpo de una petición. Un servidor se fía de la longitud de contenido declarada, el otro se fía de la codificación de transferencia por trozos, y una petición que lleva las dos la interpreta cada uno de forma distinta. Hay variantes en las que los dos servidores acuerdan usar la misma cabecera pero llegan a ese acuerdo por reglas diferentes, y otras en las que una petición degradada de HTTP/2 a HTTP/1.1 por un intermediario lleva una longitud que la degradación recalcula mal.

La consecuencia no es sutil. El prefijo cae sobre la petición de otro usuario, así que se pueden capturar respuestas, encaminar peticiones hacia rutas que el frontal habría bloqueado y envenenar una respuesta en caché para todo el mundo. Cualquier control aplicado solo en el borde, incluidos un web application firewall y las reglas de enrutado de una CDN, se salta por definición, porque el servidor de detrás nunca vio la petición que inspeccionó el borde.

Probarlo con seguridad es delicado. Sobre un parque en producción las peticiones se programan para caer fuera del horario de trabajo cuando se puede, la sonda se para al demostrar la desincronización en vez de llevarla hasta capturar tráfico real, y el informe recoge la combinación exacta de cabeceras y los dos productos implicados, porque el arreglo es un cambio de configuración o de versión en uno de ellos, no en la aplicación. Esto forma parte de las pruebas de aplicación web donde se sondean las cadenas de proxy en busca de desincronización.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.