CRITICAL🇬🇧 English

CVE-2022-24766

HTTP request smuggling w mitmproxy 7.0.4 i wcześniejszych

CVSS 9.8v3.1pub. 2022-03-21upd. 2024-11-21

mitmproxy w wersji 7.0.4 i niższej jest podatny na atak HTTP request smuggling, umożliwiający złośliwemu klientowi lub serwerowi przemycenie dodatkowych żądań HTTP ukrytych w treści innego żądania. Jest to szczególnie groźne, ponieważ przemycone żądania omijają kontrolę dostępu i mechanizmy sanityzacji wejść zaimplementowane przez użytkownika w mitmproxy.

Pokaż oryginał (EN)

mitmproxy is an interactive, SSL/TLS-capable intercepting proxy. In mitmproxy 7.0.4 and below, a malicious client or server is able to perform HTTP request smuggling attacks through mitmproxy. This means that a malicious client/server could smuggle a request/response through mitmproxy as part of another request/response's HTTP message body. While mitmproxy would only see one request, the target server would see multiple requests. A smuggled request is still captured as part of another request's body, but it does not appear in the request list and does not go through the usual mitmproxy event hooks, where users may have implemented custom access control checks or input sanitization. Unless mitmproxy is used to protect an HTTP/1 service, no action is required. The vulnerability has been fixed in mitmproxy 8.0.0 and above. There are currently no known workarounds.

🤖 Analiza AI
Jak działa

Atakujący (złośliwy klient lub serwer) wysyła specjalnie spreparowane żądanie HTTP, które zawiera ukryte (przemycone) żądanie w treści wiadomości HTTP. mitmproxy interpretuje cały ruch jako jedno żądanie, natomiast docelowy serwer HTTP/1 odczytuje i przetwarza dwa osobne żądania. Przemycone żądanie nie pojawia się na liście żądań w mitmproxy i nie przechodzi przez standardowe mechanizmy zdarzeń (event hooks), w których użytkownicy mogą mieć zdefiniowane własne reguły kontroli dostępu lub sanityzację danych. Podatność jest istotna wyłącznie wtedy, gdy mitmproxy jest używany jako proxy dla serwisu HTTP/1.

Skutki

Atakujący może ominąć niestandardowe mechanizmy kontroli dostępu i sanityzacji wejść zaimplementowane w mitmproxy, a także wysyłać niewidoczne dla proxy żądania do docelowego serwera, co może prowadzić do nieautoryzowanego dostępu do zasobów lub manipulacji danymi.

Mitygacja

Należy zaktualizować mitmproxy do wersji 8.0.0 lub wyższej. Producent nie wskazuje żadnych znanych obejść (workarounds). Jeśli mitmproxy nie jest używany do ochrony serwisu HTTP/1, żadne działanie nie jest wymagane.

Kogo dotyczy

mitmproxy w wersji 7.0.4 i niższych, wyłącznie w konfiguracjach, w których mitmproxy pośredniczy w ruchu do serwisów HTTP/1

Uwagi

Podatność nie dotyczy instalacji, w których mitmproxy nie pełni roli proxy dla serwisów HTTP/1. Producent wyraźnie zaznaczył brak znanych obejść — jedyną rekomendowaną akcją jest aktualizacja.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mitmproxy

    APP
    Mitmproxy
    ≤ 7.0.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-39214HIGH8.1ten sam produkt

mitmproxy is an interactive, SSL/TLS-capable intercepting proxy. In mitmproxy 7.0.2 and below, a malicious cli...

CVE-2018-14505HIGH8.8ten sam produkt

mitmweb in mitmproxy v4.0.3 allows DNS Rebinding attacks, related to tools/web/app.py.

CVE-2026-40606MEDIUM4.8ten sam produkt

mitmproxy to interaktywny, obsługujący TLS, przechwytujący proxy HTTP dla testerów penetracyjnych i deweloperó...