CRITICAL🇬🇧 English

CVE-2022-2466

Quarkus 2.10.x — brak zakończenia kontekstu nagłówków HTTP (HTTP Request Smuggling)

CVSS 9.8v3.1pub. 2022-08-31upd. 2024-11-21

W Quarkus 2.10.x wykryto błąd polegający na nieprawidłowym zamykaniu kontekstu nagłówków żądań HTTP, co może prowadzić do nieprzewidywalnego zachowania aplikacji. Podatność otrzymała ocenę krytyczną (CVSS 9.8), co wskazuje na potencjalnie poważne konsekwencje dla bezpieczeństwa.

Pokaż oryginał (EN)

It was found that Quarkus 2.10.x does not terminate HTTP requests header context which may lead to unpredictable behavior.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-444 (HTTP Request/Response Smuggling) polega na tym, że Quarkus 2.10.x nie kończy prawidłowo kontekstu nagłówków przychodzących żądań HTTP. Powoduje to niejednoznaczną interpretację granic żądań przez różne komponenty przetwarzające ruch HTTP. W efekcie możliwe jest przemycenie lub zmanipulowanie żądań HTTP w sposób niezamierzony przez twórców aplikacji.

Skutki

Atakujący zdalny, nieuwierzytelniony może wywołać nieprzewidywalne zachowanie aplikacji, potencjalnie obejmujące nieautoryzowany dostęp do danych, modyfikację odpowiedzi HTTP oraz naruszenie integralności i poufności przetwarzanych informacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegóły dotyczące poprawionej wersji dostępne są w zgłoszeniu na GitHub: https://github.com/quarkusio/quarkus/issues/26748

Kogo dotyczy

Quarkus w wersji 2.10.x

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Quarkus

    APP
    Quarkus
    2.10.0 – 2.10.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-12225CRITICAL9.1PL ✓ten sam produkt

Quarkus WebAuthn: pominięcie uwierzytelnienia przez domyślne endpointy REST

CVE-2022-4116CRITICAL9.8PL ✓ten sam produkt

RCE w Quarkus Dev UI Config Editor poprzez drive-by localhost attack

CVE-2021-26291CRITICAL9.1PL ✓ten sam produkt

Apache Maven: podążanie za niezaufanymi repozytoriami HTTP (MitM)

CVE-2026-50559HIGH7.5ten sam produkt

Quarkus is a Java framework for building cloud-native applications. Prior to versions 3.37.0, 3.36.3, 3.33.2.1...

CVE-2026-39852HIGH8.8ten sam produkt

Quarkus is a Java framework for building cloud-native applications. In versions prior to 3.20.6.1, 3.27.3.1, 3...