CRITICAL✓ PATCH🇬🇧 English

CVE-2023-23914

curl: pominięcie ochrony HSTS przy seryjnym pobieraniu wielu URL-i

CVSS 9.1v3.1pub. 2023-02-23upd. 2025-03-12

W bibliotece curl w wersjach przed 7.88.0 mechanizm HSTS (HTTP Strict Transport Security) nie był poprawnie przenoszony między kolejnymi żądaniami wykonywanymi w ramach jednego wywołania. Skutkuje to tym, że połączenia, które powinny być automatycznie przekierowane na HTTPS, mogą być nawiązywane niezabezpieczonym protokołem HTTP, narażając transmitowane dane na przechwycenie.

Pokaż oryginał (EN)

A cleartext transmission of sensitive information vulnerability exists in curl <v7.88.0 that could cause HSTS functionality fail when multiple URLs are requested serially. Using its HSTS support, curl can be instructed to use HTTPS instead of usingan insecure clear-text HTTP step even when HTTP is provided in the URL. ThisHSTS mechanism would however surprisingly be ignored by subsequent transferswhen done on the same command line because the state would not be properlycarried on.

🤖 Analiza AI
Jak działa

Curl obsługuje HSTS, który nakazuje używanie HTTPS zamiast HTTP, nawet gdy użytkownik poda adres z protokołem HTTP. Podatność polega na tym, że stan HSTS nie jest prawidłowo przekazywany między kolejnymi transferami wykonywanymi szeregowo w jednym poleceniu. W efekcie pierwsze żądanie może respektować politykę HSTS i korzystać z HTTPS, jednak kolejne żądania do tych samych lub powiązanych hostów ignorują tę politykę i komunikują się przez niezaszyfrowany HTTP, przesyłając dane otwartym tekstem (cleartext).

Skutki

Atakujący mogący podsłuchać ruch sieciowy (np. metodą man-in-the-middle) może przechwycić wrażliwe informacje — dane uwierzytelniające, tokeny sesji lub inne poufne dane — przesyłane niezaszyfrowanym połączeniem HTTP. Możliwa jest również modyfikacja przesyłanych danych.

Mitygacja

Należy zaktualizować curl do wersji 7.88.0 lub nowszej, w której błąd został naprawiony. Użytkownicy produktów NetApp powinni zastosować patche wskazane w biuletynie bezpieczeństwa NetApp (ntap-20230309-0006) oraz zaleceniach dystrybucji (np. Gentoo GLSA 202310-12). Należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

curl w wersjach poniżej 7.88.0 oraz produkty go wykorzystujące: NetApp Active IQ Unified Manager, NetApp Clustered Data ONTAP, NetApp H300S Firmware i NetApp H300S.

Uwagi

Podatność zgłoszona za pośrednictwem platformy HackerOne (raport #1813864). CVSS 9.1 (Critical) wynika z braku wymagań dotyczących uprawnień i interakcji użytkownika oraz sieciowego wektora ataku, jednak brak potwierdzenia aktywnego wykorzystania w środowiskach produkcyjnych (brak wpisu w CISA KEV).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Haxx Curl

    APP
    Haxx
    7.77.0 – 7.88.0 (bez)
  • Netapp Active Iq Unified Manager

    APP
    Netapp
    wszystkie wersje
  • Netapp Clustered Data Ontap

    APP
    Netapp
    9.0
  • Netapp H300s

    HW
    Netapp
    wszystkie wersje
  • Netapp H300s Firmware

    OS
    Netapp
    wszystkie wersje
  • Netapp H410s

    HW
    Netapp
    wszystkie wersje
  • Netapp H410s Firmware

    OS
    Netapp
    wszystkie wersje
  • Netapp H500s

    HW
    Netapp
    wszystkie wersje
  • Netapp H500s Firmware

    OS
    Netapp
    wszystkie wersje
  • Netapp H700s

    HW
    Netapp
    wszystkie wersje
  • Netapp H700s Firmware

    OS
    Netapp
    wszystkie wersje
  • Splunk Universal Forwarder

    APP
    Splunk
    9.1.08.2.0 – 8.2.12 (bez)9.0.0 – 9.0.6 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2024-54085CRITICAL10.0⚠ KEVPL ✓ten sam produkt

AMI MegaRAC SPx — zdalne ominięcie uwierzytelnienia w interfejsie Redfish BMC

CVE-2021-44228CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2026-10536CRITICAL9.8PL ✓ten sam produkt

Use-after-free w libcurl przy operacjach HTTP/2 stream-dependency

CVE-2026-11564CRITICAL9.1PL ✓ten sam produkt

libcurl: błędna weryfikacja certyfikatu przy ponownym użyciu połączenia (CWE-295)