Biblioteka hyper (crate) dla języka Rust w wersjach przed 0.12.34 jest podatna na atak HTTP request smuggling. W określonych konfiguracjach może to prowadzić do zdalnego wykonania kodu (RCE) na serwerach HTTP nasłuchujących na interfejsie loopback.
▸ Pokaż oryginał (EN)
An issue was discovered in the hyper crate before 0.12.34 for Rust. HTTP request smuggling can occur. Remote code execution can occur in certain situations with an HTTP server on the loopback interface.
Podatność wynika z nieprawidłowego przetwarzania żądań HTTP (CWE-444 — niezgodność interpretacji wiadomości HTTP). Atakujący może spreparować żądania HTTP w taki sposób, aby serwer i pośrednie komponenty (np. proxy) interpretowały granice żądań w odmienny sposób. W specyficznych scenariuszach z serwerem HTTP działającym na interfejsie loopback takie niespójne przetwarzanie może umożliwić zdalne wykonanie kodu.
Atakujący może przejąć kontrolę nad podatnym serwerem poprzez zdalne wykonanie kodu (RCE), co potencjalnie skutkuje pełnym naruszeniem poufności, integralności i dostępności systemu.
Należy zaktualizować bibliotekę hyper do wersji 0.12.34 lub nowszej. Szczegółowe informacje dostępne są w referencji producenta: https://rustsec.org/advisories/RUSTSEC-2020-0008.html
Biblioteka hyper (crate) dla języka Rust w wersjach przed 0.12.34.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHyper
APPHyper< 0.12.34
Powiązane podatności
An issue was discovered in hyper v0.13.7. h2-0.2.4 Stream stacking occurs when the H2 component processes HTTP...
Hyperium Hyper before 0.14.19 does not allow for customization of the max_header_list_size method in the H2 th...
hyper is an HTTP library for Rust. In versions prior to 0.14.10, hyper's HTTP server and client code had a fla...
hyper is an open-source HTTP library for Rust (crates.io). In hyper from version 0.12.0 and before versions 0....
An issue was discovered in the hyper crate before 0.9.4 for Rust on Windows. There is an HTTPS man-in-the-midd...