CRITICAL🇬🇧 English

CVE-2019-20444

Netty: nieprawidłowe parsowanie nagłówków HTTP bez dwukropka (HTTP Request Smuggling)

CVSS 9.1v3.1pub. 2020-01-29upd. 2025-07-01

Biblioteka Netty przed wersją 4.1.44 nieprawidłowo przetwarza nagłówki HTTP pozbawione znaku dwukropka, co może prowadzić do ataku typu HTTP Request Smuggling. Podatność jest krytyczna, ponieważ umożliwia obejście mechanizmów bezpieczeństwa oraz manipulację ruchem HTTP bez uwierzytelnienia.

Pokaż oryginał (EN)

HttpObjectDecoder.java in Netty before 4.1.44 allows an HTTP header that lacks a colon, which might be interpreted as a separate header with an incorrect syntax, or might be interpreted as an "invalid fold."

🤖 Analiza AI
Jak działa

Klasa HttpObjectDecoder.java w bibliotece Netty akceptuje nagłówki HTTP, które nie zawierają wymaganego znaku dwukropka oddzielającego nazwę nagłówka od jego wartości. Taki nagłówek może zostać zinterpretowany przez różne komponenty infrastruktury (np. serwery proxy, load balancery) jako oddzielny nagłówek z nieprawidłową składnią lub jako tzw. 'invalid fold'. Rozbieżna interpretacja między frontendem a backendem pozwala atakującemu na przemycenie dodatkowych żądań HTTP w ramach jednego połączenia (CWE-444: HTTP Request Smuggling).

Skutki

Atakujący może manipulować żądaniami HTTP przetwarzanymi przez aplikacje korzystające z Netty, potencjalnie uzyskując dostęp do chronionych zasobów lub przejmując kontrolę nad sesjami innych użytkowników. Możliwe jest naruszenie poufności i integralności przesyłanych danych.

Mitygacja

Należy zaktualizować bibliotekę Netty do wersji 4.1.44 lub nowszej. Użytkownicy dystrybucji Red Hat powinni zastosować dostępne aktualizacje zgodnie z erratami RHSA-2020:0497, RHSA-2020:0567, RHSA-2020:0601, RHSA-2020:0605 oraz RHSA-2020:0606. Użytkownicy Debian Linux i Fedora powinni zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Netty przed wersją 4.1.44, a także systemy Debian Linux oraz Fedora zawierające podatną wersję biblioteki Netty.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Canonical Ubuntu

    OS
    Canonical
    18.04
  • Debian

    OS
    Debian
    10.08.09.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    33
  • Netty

    APP
    Netty
    < 4.1.44
  • Red Hat Enterprise Linux

    OS
    Redhat
    6.07.08.0
  • Red Hat Jboss Amq Clients

    APP
    Redhat
    2
  • Red Hat Jboss Enterprise Application Platform

    APP
    Redhat
    7.27.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki