CRITICAL🇬🇧 English

CVE-2023-33934

Apache Traffic Server — nieprawidłowa walidacja danych wejściowych (HTTP smuggling)

CVSS 9.1v3.1pub. 2023-08-09upd. 2025-02-13

Podatność klasy CWE-444 (HTTP Request/Response Smuggling) w Apache Traffic Server umożliwia atakującemu przeprowadzenie ataku polegającego na przemycaniu żądań HTTP. Błąd uzyskał ocenę CVSS 9.1, co klasyfikuje go jako podatność krytyczną.

Pokaż oryginał (EN)

Improper Input Validation vulnerability in Apache Software Foundation Apache Traffic Server.This issue affects Apache Traffic Server: through 9.2.1.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji danych wejściowych (Improper Input Validation) w Apache Traffic Server, sklasyfikowanej jako CWE-444, czyli niespójne interpretowanie sekwencji żądań HTTP. Atakujący może spreparować odpowiednio skonstruowane żądania HTTP, które są interpretowane w różny sposób przez serwer proxy i serwer docelowy. Rozbieżność ta pozwala na przemycanie żądań (HTTP request smuggling), omijając mechanizmy bezpieczeństwa pośredniczące w komunikacji.

Skutki

Atakujący zdalny, nieuwierzytelniony może uzyskać nieautoryzowany dostęp do danych (naruszenie poufności) oraz manipulować żądaniami HTTP kierowanymi do serwerów backendowych (naruszenie integralności), w tym potencjalnie uzyskać dostęp do cudzych sesji lub zasobów.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Aktualizacje dostępne są również w ramach pakietów Debian (DSA-5549) oraz Fedora. Zaleca się niezwłoczne śledzenie oficjalnych ogłoszeń Apache Software Foundation pod adresem wskazanym w liście dyskusyjnej.

Kogo dotyczy

Apache Traffic Server we wszystkich wersjach do 9.2.1 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Apache Traffic Server

    APP
    Apache
    8.0.0 – 8.1.79.0.0 – 9.2.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-58179CRITICAL9.2PL ✓ten sam produkt

Apache Traffic Server: przepełnienie stosu w pluginie regex_remap

CVE-2026-58154CRITICAL9.2PL ✓ten sam produkt

Apache Traffic Server — zapis poza granicami bufora przy parsowaniu nagłówków MIME/HTTP

CVE-2026-58161CRITICAL9.2PL ✓ten sam produkt

Apache Traffic Server — crash przez null dereference w obsłudze TLS/SNI

CVE-2026-58155CRITICAL9.2PL ✓ten sam produkt

Apache Traffic Server — request smuggling przez obcinanie nazw nagłówków

CVE-2024-50306CRITICAL9.1PL ✓ten sam produkt

Apache Traffic Server — niezweryfikowana wartość zwrotna umożliwia zachowanie podwyższonych uprawnień