W Quarkus 2.10.x wykryto błąd polegający na nieprawidłowym zamykaniu kontekstu nagłówków żądań HTTP, co może prowadzić do nieprzewidywalnego zachowania aplikacji. Podatność otrzymała ocenę krytyczną (CVSS 9.8), co wskazuje na potencjalnie poważne konsekwencje dla bezpieczeństwa.
▸ Pokaż oryginał (EN)
It was found that Quarkus 2.10.x does not terminate HTTP requests header context which may lead to unpredictable behavior.
Podatność sklasyfikowana jako CWE-444 (HTTP Request/Response Smuggling) polega na tym, że Quarkus 2.10.x nie kończy prawidłowo kontekstu nagłówków przychodzących żądań HTTP. Powoduje to niejednoznaczną interpretację granic żądań przez różne komponenty przetwarzające ruch HTTP. W efekcie możliwe jest przemycenie lub zmanipulowanie żądań HTTP w sposób niezamierzony przez twórców aplikacji.
Atakujący zdalny, nieuwierzytelniony może wywołać nieprzewidywalne zachowanie aplikacji, potencjalnie obejmujące nieautoryzowany dostęp do danych, modyfikację odpowiedzi HTTP oraz naruszenie integralności i poufności przetwarzanych informacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegóły dotyczące poprawionej wersji dostępne są w zgłoszeniu na GitHub: https://github.com/quarkusio/quarkus/issues/26748
Quarkus w wersji 2.10.x
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQuarkus
APPQuarkus2.10.0 – 2.10.4 (bez)
Powiązane podatności
Quarkus WebAuthn: pominięcie uwierzytelnienia przez domyślne endpointy REST
RCE w Quarkus Dev UI Config Editor poprzez drive-by localhost attack
Apache Maven: podążanie za niezaufanymi repozytoriami HTTP (MitM)
Quarkus is a Java framework for building cloud-native applications. Prior to versions 3.37.0, 3.36.3, 3.33.2.1...
Quarkus is a Java framework for building cloud-native applications. In versions prior to 3.20.6.1, 3.27.3.1, 3...