CRITICAL🇬🇧 English

CVE-2019-20445

Netty: HTTP Request Smuggling przez duplikat nagłówka Content-Length

CVSS 9.1v3.1pub. 2020-01-29upd. 2024-11-21

Biblioteka Netty w wersjach przed 4.1.44 jest podatna na atak HTTP Request Smuggling wynikający z błędnego przetwarzania nagłówków HTTP. Atakujący może wykorzystać tę lukę do przemycenia złośliwych żądań HTTP, co prowadzi do poważnych naruszeń bezpieczeństwa po stronie serwera i klientów.

Pokaż oryginał (EN)

HttpObjectDecoder.java in Netty before 4.1.44 allows a Content-Length header to be accompanied by a second Content-Length header, or by a Transfer-Encoding header.

🤖 Analiza AI
Jak działa

Plik HttpObjectDecoder.java niepoprawnie akceptuje sytuację, w której nagłówek Content-Length występuje jednocześnie z drugim nagłówkiem Content-Length lub z nagłówkiem Transfer-Encoding. Jest to klasyczna klasa błędów HTTP Request Smuggling (CWE-444), polegająca na niespójnej interpretacji granic żądania HTTP przez różne komponenty infrastruktury (np. load balancer i serwer backendowy). Atakujący może skonstruować specjalnie spreparowane żądanie HTTP, które zostanie odmiennie zinterpretowane przez poszczególne warstwy pośredniczące, umożliwiając wstrzyknięcie dodatkowych, ukrytych żądań.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do chronionych zasobów lub zmodyfikować odpowiedzi serwera kierowane do innych użytkowników, co oznacza poważne naruszenie poufności i integralności danych.

Mitygacja

Należy zaktualizować bibliotekę Netty do wersji 4.1.44 lub nowszej. Użytkownicy dystrybucji Red Hat powinni zastosować poprawki opisane w erratach RHSA-2020:0497, RHSA-2020:0567, RHSA-2020:0601, RHSA-2020:0605 oraz RHSA-2020:0606. Użytkownicy Debian Linux i Fedora powinni zaktualizować pakiety zgodnie z referencjami producenta.

Kogo dotyczy

Netty w wersjach przed 4.1.44, a także pakiety Netty dostarczone w ramach dystrybucji Debian Linux oraz Fedora.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Apache Spark

    APP
    Apache
    2.4.72.4.8
  • Canonical Ubuntu

    OS
    Canonical
    18.04
  • Debian

    OS
    Debian
    10.08.09.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    33
  • Netty

    APP
    Netty
    < 4.1.44
  • Red Hat Enterprise Linux

    OS
    Redhat
    6.07.08.0
  • Red Hat Jboss Amq Clients

    APP
    Redhat
    2
  • Red Hat Jboss Enterprise Application Platform

    APP
    Redhat
    7.27.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki