CRITICAL🇬🇧 English

CVE-2026-67289

FreeRDP: wstrzyknięcie nagłówków HTTP przez pole TargetNetAddress w przekierowaniu RDP

CVSS 9.3v4.0pub. 2026-08-01upd. 2026-08-05

FreeRDP w wersjach do 3.28.0 włącznie nie waliduje znaków CRLF i znaków kontrolnych w polu TargetNetAddress przekierowania RDP kontrolowanym przez serwer. Pozwala to złośliwemu serwerowi RDP na wstrzyknięcie dowolnych nagłówków lub żądań do połączenia HTTP proxy (CONNECT), co stanowi poważne zagrożenie dla środowisk korzystających z proxy HTTP.

Pokaż oryginał (EN)

FreeRDP before 3.29.0 (affected versions <= 3.28.0) does not validate CRLF and control characters in the server-controlled RDP redirection TargetNetAddress field. This value is copied into the client's ServerHostname and, when the client connects through an HTTP proxy, is written directly into the proxy CONNECT request line and Host header by http_proxy_connect() without filtering. A malicious or compromised RDP server can send a crafted redirection PDU containing embedded control characters to inject arbitrary headers/requests into the HTTP proxy CONNECT request.

🤖 Analiza AI
Jak działa

Gdy klient FreeRDP łączy się przez proxy HTTP, wartość pola TargetNetAddress z pakietu PDU przekierowania RDP jest kopiowana do pola ServerHostname, a następnie zapisywana bezpośrednio w linii żądania CONNECT oraz nagłówku Host przez funkcję http_proxy_connect() — bez żadnego filtrowania znaków kontrolnych ani CRLF. Atakujący kontrolujący serwer RDP może spreparować pakiet PDU przekierowania zawierający osadzone znaki CRLF, co umożliwia technikę HTTP header injection (CWE-113). W efekcie można wstrzyknąć do żądania proxy dowolne nagłówki lub zmanipulować jego strukturę.

Skutki

Atakujący może wstrzyknąć arbitralne nagłówki lub dodatkowe żądania HTTP do ruchu przechodzącego przez proxy, co może prowadzić do ominięcia kontroli dostępu proxy, przechwycenia sesji lub dalszego naruszenia poufności i integralności danych przesyłanych przez proxy.

Mitygacja

Należy zaktualizować FreeRDP do wersji 3.29.0 lub nowszej. Szczegóły dostępne w oficjalnym komunikacie bezpieczeństwa projektu FreeRDP (GHSA-mwwh-mhp9-q7vm) oraz commicie f3b4347105114fe7453828736bea069999af319f.

Kogo dotyczy

FreeRDP w wersjach do 3.28.0 włącznie (podatne: <= 3.28.0); podatność dotyczy scenariuszy, w których klient FreeRDP łączy się przez proxy HTTP.

Uwagi

Podatność wymaga, aby klient FreeRDP korzystał z proxy HTTP podczas nawiązywania połączenia RDP. Scenariusz ataku zakłada posiadanie przez napastnika kontroli nad serwerem RDP (np. serwer skompromitowany lub złośliwy). Poprawka dostępna w repozytorium GitHub projektu FreeRDP.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje