Biblioteka Netty w wersjach przed 4.1.44 jest podatna na atak HTTP Request Smuggling wynikający z błędnego przetwarzania nagłówków HTTP. Atakujący może wykorzystać tę lukę do przemycenia złośliwych żądań HTTP, co prowadzi do poważnych naruszeń bezpieczeństwa po stronie serwera i klientów.
▸ Pokaż oryginał (EN)
HttpObjectDecoder.java in Netty before 4.1.44 allows a Content-Length header to be accompanied by a second Content-Length header, or by a Transfer-Encoding header.
Plik HttpObjectDecoder.java niepoprawnie akceptuje sytuację, w której nagłówek Content-Length występuje jednocześnie z drugim nagłówkiem Content-Length lub z nagłówkiem Transfer-Encoding. Jest to klasyczna klasa błędów HTTP Request Smuggling (CWE-444), polegająca na niespójnej interpretacji granic żądania HTTP przez różne komponenty infrastruktury (np. load balancer i serwer backendowy). Atakujący może skonstruować specjalnie spreparowane żądanie HTTP, które zostanie odmiennie zinterpretowane przez poszczególne warstwy pośredniczące, umożliwiając wstrzyknięcie dodatkowych, ukrytych żądań.
Atakujący może uzyskać nieautoryzowany dostęp do chronionych zasobów lub zmodyfikować odpowiedzi serwera kierowane do innych użytkowników, co oznacza poważne naruszenie poufności i integralności danych.
Należy zaktualizować bibliotekę Netty do wersji 4.1.44 lub nowszej. Użytkownicy dystrybucji Red Hat powinni zastosować poprawki opisane w erratach RHSA-2020:0497, RHSA-2020:0567, RHSA-2020:0601, RHSA-2020:0605 oraz RHSA-2020:0606. Użytkownicy Debian Linux i Fedora powinni zaktualizować pakiety zgodnie z referencjami producenta.
Netty w wersjach przed 4.1.44, a także pakiety Netty dostarczone w ramach dystrybucji Debian Linux oraz Fedora.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NApache Spark
APPApache2.4.72.4.8Canonical Ubuntu
OSCanonical18.04Debian
OSDebian10.08.09.0Fedora Project Fedora
OSFedoraproject33Netty
APPNetty< 4.1.44Red Hat Enterprise Linux
OSRedhat6.07.08.0Red Hat Jboss Amq Clients
APPRedhat2Red Hat Jboss Enterprise Application Platform
APPRedhat7.27.3
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki