AIKraft/Skills/http-host-header-attacks

http-host-header-attacks

Плейбук для атак через заголовок Host: инъекции, злоупотребление маршрутизацией, обход контроля доступа. Применяется, когда приложение доверяет Host для генерации URL, маршрутизации или контроля доступа.

yaklang official Другое ★ 2.4k

Что делает навык

Плейбук для эксплуатации уязвимостей заголовка Host, включая инъекции, злоупотребление маршрутизацией и обход контроля доступа. Применяется, когда приложение доверяет значению Host для генерации URL, маршрутизации запросов или проверки прав доступа.

Когда применять

  • Отравление ссылок для сброса пароля (password reset poisoning), когда приложение формирует URL на основе заголовка Host.
  • Отравление кэша (cache poisoning) путем манипуляции заголовком Host для изменения кэшированного контента.
  • SSRF через маршрутизацию, когда заголовок Host используется для направления запросов к внутренним службам.
  • Обход виртуальных хостов (virtual host bypass) для доступа к ресурсам, скрытым от публичного доступа.
  • Обход валидации Host с использованием двойного заголовка Host, абсолютных URI или атак на состояние соединения.

Как работает

  1. Определить, использует ли приложение заголовок Host для генерации ссылок, маршрутизации или контроля доступа.
  2. Применить техники обхода валидации, такие как использование двойного заголовка Host (double-Host trick) или абсолютных URI.
  3. Манипулировать заголовком Host для отравления кэша или создания ссылок для сброса пароля на домен атакующего.
  4. Использовать заголовок Host для маршрутизации запросов к внутренним службам (SSRF) или обхода виртуальных хостов.
  5. Комбинировать атаки с другими техниками, такими как обход WAF, подмена кэша или сглаживание запросов (request smuggling), если это необходимо для прохождения фронтенд-валидации.

Примеры запросов агенту

Проверь, можно ли отравить ссылку для сброса пароля, изменив заголовок Host на домен атакующего.
Попробуй выполнить SSRF, используя заголовок Host для направления запроса к внутреннему сервису.
Обойди валидацию заголовка Host с помощью двойного заголовка Host или абсолютного URI для доступа к закрытому виртуальному хосту.

Описание составлено по SKILL.md навыка, сверено 07.10.2026.

Как подключить

1Скачать навык
# возьмите папку навыка «http-host-header-attacks» из репозитория: # https://github.com/yaklang/hack-skills
2Положить папку с SKILL.md к навыкам ассистента
# положите папку навыка туда, где ассистент ищет skills: cp -r http-host-header-attacks/ ~/.claude/skills/http-host-header-attacks/

Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.