Biblioteka Netty przed wersją 4.1.44 nieprawidłowo przetwarza nagłówki HTTP pozbawione znaku dwukropka, co może prowadzić do ataku typu HTTP Request Smuggling. Podatność jest krytyczna, ponieważ umożliwia obejście mechanizmów bezpieczeństwa oraz manipulację ruchem HTTP bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
HttpObjectDecoder.java in Netty before 4.1.44 allows an HTTP header that lacks a colon, which might be interpreted as a separate header with an incorrect syntax, or might be interpreted as an "invalid fold."
Klasa HttpObjectDecoder.java w bibliotece Netty akceptuje nagłówki HTTP, które nie zawierają wymaganego znaku dwukropka oddzielającego nazwę nagłówka od jego wartości. Taki nagłówek może zostać zinterpretowany przez różne komponenty infrastruktury (np. serwery proxy, load balancery) jako oddzielny nagłówek z nieprawidłową składnią lub jako tzw. 'invalid fold'. Rozbieżna interpretacja między frontendem a backendem pozwala atakującemu na przemycenie dodatkowych żądań HTTP w ramach jednego połączenia (CWE-444: HTTP Request Smuggling).
Atakujący może manipulować żądaniami HTTP przetwarzanymi przez aplikacje korzystające z Netty, potencjalnie uzyskując dostęp do chronionych zasobów lub przejmując kontrolę nad sesjami innych użytkowników. Możliwe jest naruszenie poufności i integralności przesyłanych danych.
Należy zaktualizować bibliotekę Netty do wersji 4.1.44 lub nowszej. Użytkownicy dystrybucji Red Hat powinni zastosować dostępne aktualizacje zgodnie z erratami RHSA-2020:0497, RHSA-2020:0567, RHSA-2020:0601, RHSA-2020:0605 oraz RHSA-2020:0606. Użytkownicy Debian Linux i Fedora powinni zastosować patche dostępne u producenta zgodnie z referencjami.
Netty przed wersją 4.1.44, a także systemy Debian Linux oraz Fedora zawierające podatną wersję biblioteki Netty.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NCanonical Ubuntu
OSCanonical18.04Debian
OSDebian10.08.09.0Fedora Project Fedora
OSFedoraproject33Netty
APPNetty< 4.1.44Red Hat Enterprise Linux
OSRedhat6.07.08.0Red Hat Jboss Amq Clients
APPRedhat2Red Hat Jboss Enterprise Application Platform
APPRedhat7.27.3
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki