Apache Traffic Server nieprawidłowo obsługuje zbyt długie nazwy nagłówków HTTP, obcinając je, co prowadzi do tzw. header aliasing i umożliwia request smuggling oraz omijanie polityk bezpieczeństwa. Podatność sklasyfikowana jako krytyczna (CVSS 9.2) nie wymaga uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Apache Traffic Server truncates over-long header names, allowing header aliasing, request smuggling, and policy bypass. This issue affects Apache Traffic Server: from 8.0.0 through 8.1.9, from 9.0.0 through 9.2.14, from 10.0.0 through 10.1.3. Users are recommended to upgrade to version 9.2.15 or 10.1.4, which fix the issue.
Podatność wynika z niezgodności interpretacji nagłówków HTTP (CWE-444 — HTTP Request/Response Smuggling). Serwer proxy Apache Traffic Server obcina nazwy nagłówków przekraczające określoną długość, przez co dwa różne nagłówki mogą zostać potraktowane jako ten sam (header aliasing). Atakujący może spreparować żądanie HTTP z odpowiednio długą nazwą nagłówka, które zostanie inaczej zinterpretowane przez frontend (proxy) i backend, co otwiera możliwość przemycenia dodatkowych żądań lub manipulacji przepływem ruchu.
Atakujący może przeprowadzić atak request smuggling, omijając polityki bezpieczeństwa i kontroli dostępu wdrożone na poziomie proxy, a także manipulować logiką przetwarzania żądań przez serwery backendowe.
Należy zaktualizować Apache Traffic Server do wersji 9.2.15 lub 10.1.4, które zawierają poprawkę eliminującą podatność. Gałąź 8.x nie otrzymała poprawki — zalecana migracja do obsługiwanej wersji.
Apache Traffic Server w wersjach od 8.0.0 do 8.1.9, od 9.0.0 do 9.2.14 oraz od 10.0.0 do 10.1.3.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XApache Traffic Server
APPApache8.0.0 – 8.1.99.0.0 – 9.2.15 (bez)10.0.0 – 10.1.4 (bez)
Powiązane podatności
Apache Traffic Server: przepełnienie stosu w pluginie regex_remap
Apache Traffic Server — zapis poza granicami bufora przy parsowaniu nagłówków MIME/HTTP
Apache Traffic Server — crash przez null dereference w obsłudze TLS/SNI
Apache Traffic Server — niezweryfikowana wartość zwrotna umożliwia zachowanie podwyższonych uprawnień
Apache Traffic Server — nieprawidłowa walidacja danych wejściowych (HTTP smuggling)