Apache Traffic Server zawiera podatność typu out-of-bounds write (CWE-787) podczas przetwarzania nagłówków MIME i HTTP. Błąd otrzymał ocenę CVSS 9.2 (CRITICAL) i może zostać wykorzystany zdalnie bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
Apache Traffic Server can write out of bounds or overflow integers while parsing MIME and HTTP headers. This issue affects Apache Traffic Server: from 8.0.0 through 8.1.9, from 9.0.0 through 9.2.14, from 10.0.0 through 10.1.3. Users are recommended to upgrade to version 9.2.15 or 10.1.4, which fix the issue.
Podczas parsowania nagłówków MIME i HTTP serwer Apache Traffic Server może wykonać zapis poza granicami przydzielonego bufora lub doprowadzić do przepełnienia wartości całkowitych (integer overflow). Specjalnie spreparowane nagłówki HTTP przesłane przez nieuwierzytelnionego atakującego mogą wywołać ten błąd. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji użytkownika.
Atakujący może doprowadzić do uszkodzenia pamięci procesu, co może skutkować zdalnym wykonaniem kodu (RCE) lub destabilizacją i niedostępnością serwera. Podatność zagraża poufności, integralności oraz dostępności systemu.
Należy zaktualizować Apache Traffic Server do wersji 9.2.15 lub 10.1.4, które zawierają poprawkę eliminującą podatność. Gałąź 8.x nie otrzymuje wskazanej poprawki — zalecana migracja do wspieranej gałęzi.
Apache Traffic Server w wersjach od 8.0.0 do 8.1.9, od 9.0.0 do 9.2.14 oraz od 10.0.0 do 10.1.3.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XApache Traffic Server
APPApache8.0.0 – 8.1.99.0.0 – 9.2.15 (bez)10.0.0 – 10.1.4 (bez)
Powiązane podatności
Apache Traffic Server: przepełnienie stosu w pluginie regex_remap
Apache Traffic Server — request smuggling przez obcinanie nazw nagłówków
Apache Traffic Server — crash przez null dereference w obsłudze TLS/SNI
Apache Traffic Server — niezweryfikowana wartość zwrotna umożliwia zachowanie podwyższonych uprawnień
Apache Traffic Server — nieprawidłowa walidacja danych wejściowych (HTTP smuggling)