Podatność klasy CWE-444 (HTTP Request/Response Smuggling) w Apache Traffic Server umożliwia atakującemu przeprowadzenie ataku polegającego na przemycaniu żądań HTTP. Błąd uzyskał ocenę CVSS 9.1, co klasyfikuje go jako podatność krytyczną.
▸ Pokaż oryginał (EN)
Improper Input Validation vulnerability in Apache Software Foundation Apache Traffic Server.This issue affects Apache Traffic Server: through 9.2.1.
Podatność wynika z nieprawidłowej walidacji danych wejściowych (Improper Input Validation) w Apache Traffic Server, sklasyfikowanej jako CWE-444, czyli niespójne interpretowanie sekwencji żądań HTTP. Atakujący może spreparować odpowiednio skonstruowane żądania HTTP, które są interpretowane w różny sposób przez serwer proxy i serwer docelowy. Rozbieżność ta pozwala na przemycanie żądań (HTTP request smuggling), omijając mechanizmy bezpieczeństwa pośredniczące w komunikacji.
Atakujący zdalny, nieuwierzytelniony może uzyskać nieautoryzowany dostęp do danych (naruszenie poufności) oraz manipulować żądaniami HTTP kierowanymi do serwerów backendowych (naruszenie integralności), w tym potencjalnie uzyskać dostęp do cudzych sesji lub zasobów.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Aktualizacje dostępne są również w ramach pakietów Debian (DSA-5549) oraz Fedora. Zaleca się niezwłoczne śledzenie oficjalnych ogłoszeń Apache Software Foundation pod adresem wskazanym w liście dyskusyjnej.
Apache Traffic Server we wszystkich wersjach do 9.2.1 włącznie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NApache Traffic Server
APPApache8.0.0 – 8.1.79.0.0 – 9.2.1
Powiązane podatności
Apache Traffic Server: przepełnienie stosu w pluginie regex_remap
Apache Traffic Server — zapis poza granicami bufora przy parsowaniu nagłówków MIME/HTTP
Apache Traffic Server — crash przez null dereference w obsłudze TLS/SNI
Apache Traffic Server — request smuggling przez obcinanie nazw nagłówków
Apache Traffic Server — niezweryfikowana wartość zwrotna umożliwia zachowanie podwyższonych uprawnień