CVEbaza.plSłownik CWECWE-444
Common Weakness Enumeration

CWE-444

Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling')

Kategoria: BaseCVE: 475
Opis

Produkt działa jako pośrednik HTTP (taki jak serwer proxy lub zapora sieciowa) w przepływie danych między dwiema jednostkami, takimi jak klient i serwer, ale nie interpretuje nieprawidłowo sformułowanych żądań lub odpowiedzi HTTP w sposób spójny z tym, jak komunikaty będą interpretowane przez docelową jednostkę. To niespójne traktowanie może pozwolić atakującemu na obejście mechanizmów bezpieczeństwa lub przeprowadzenie ataków na systemy znajdujące się za pośrednikiem.

Description (EN)

The product acts as an intermediary HTTP agent (such as a proxy or firewall) in the data flow between two entities such as a client and server, but it does not interpret malformed HTTP requests or responses in ways that are consistent with how the messages will be processed by those entities that are at the ultimate destination.

Podatności CVE z CWE-444 (475)
10.0
CVSS
CRITICAL
CVE-2025-1867

Biblioteka libhv w wersjach do 1.3.3 zawiera podatność klasy HTTP Request/Response Smuggling (CWE-444), umożliwiającą manipulację interpretacją żądań i odpowiedzi HTTP. Podatność otrzymała maksymalną ocenę CVSS 10.0, co czyni ją wyjątkowo niebezpieczną.

pub. 2025-03-03
10.0
CVSS
CRITICAL
CVE-2022-22536

Krytyczna podatność typu request smuggling i request concatenation w SAP NetWeaver Application Server ABAP/Java, ABAP Platform, SAP Content Server 7.53 oraz SAP Web Dispatcher umożliwia nieuwierzytelnionemu atakującemu całkowite przejęcie systemu. Podatność jest aktywnie wykorzystywana w środowiskach produkcyjnych i figuruje w katalogu CISA KEV.

pub. 2022-02-09🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2018-3907

Podatność w parserze REST serwera HTTP procesu video-core urządzenia Samsung SmartThings Hub STH-ETH-250 umożliwia zdalne nadpisanie stanu parsera HTTP. Błąd jest oceniony jako krytyczny (CVSS 10.0) ze względu na brak wymagań uwierzytelnienia i możliwość wpływu na integralność oraz dostępność systemu.

pub. 2018-08-24
9.9
CVSS
CRITICAL
CVE-2026-45372

Biblioteka cpp-httplib w wersjach przed 0.44.0 jest podatna na CRLF injection w nagłówkach HTTP. Atakujący może wstrzyknąć sekwencję \r\n do wartości nagłówków, co umożliwia manipulację odpowiedziami serwera i potencjalnie poważne naruszenie integralności komunikacji.

pub. 2026-05-29
9.9
CVSS
CRITICAL
CVE-2025-55315

Podatność typu HTTP request/response smuggling w ASP.NET Core pozwala uwierzytelnionemu atakującemu na ominięcie mechanizmów bezpieczeństwa przez sieć. Ocena CVSS 9.9 (CRITICAL) z zakresem wpływu wykraczającym poza podatny komponent czyni tę lukę wyjątkowo niebezpieczną.

pub. 2025-10-14
9.9
CVSS
CRITICAL
CVE-2024-41110

Podatność w Docker Engine (projekt Moby) umożliwia atakującemu ominięcie wtyczek autoryzacji (AuthZ) poprzez spreparowane żądanie API, co może prowadzić do nieautoryzowanych działań, w tym privilege escalation. Błąd jest regresją naprawionej wcześniej w 2019 roku luki, która nie została przeniesiona do nowszych gałęzi projektu.

pub. 2024-07-24
9.9
CVSS
CRITICAL
CVE-2020-15049

Podatność w Squid przed wersją 4.12 oraz 5.x przed 5.0.3 umożliwia atakującemu przeprowadzenie ataku Request Smuggling i zatruwania cache HTTP. Jest to podatność krytyczna (CVSS 9.9), mogąca prowadzić do nieautoryzowanego dostępu do danych i manipulacji odpowiedziami serwera.

pub. 2020-06-30
9.8
CVSS
CRITICAL
CVE-2026-41873

Podatność typu HTTP Request Smuggling (CWE-444) w implementacji Lua projektu Apache Pony Mail umożliwia atakującemu przejęcie konta administratora. Produkt jest wycofany i nie otrzyma poprawki bezpieczeństwa.

pub. 2026-04-28
9.8
CVSS
CRITICAL
CVE-2026-4700

Podatność w komponencie Networking: HTTP produktów Mozilla Firefox i Thunderbird umożliwia ominięcie istniejących mechanizmów ochronnych (mitigation bypass). Oceniona jako krytyczna z wynikiem CVSS 9.8, może prowadzić do pełnego naruszenia poufności, integralności i dostępności systemu bez wymagania jakiegokolwiek uwierzytelnienia.

pub. 2026-03-24
9.8
CVSS
CRITICAL
CVE-2025-56266

Podatność typu Host Header Injection w Avigilon ACM v7.10.0.20 pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu. Ze względu na brak wymagań co do uprawnień i interakcji użytkownika, podatność stanowi krytyczne zagrożenie dla systemów kontroli dostępu.

pub. 2025-09-08
9.8
CVSS
CRITICAL
CVE-2024-10264

Podatność typu HTTP Request Smuggling (CWE-444) w aplikacji netease-youdao/qanything w wersji 1.4.1 pozwala atakującemu na wykorzystanie rozbieżności w interpretacji żądań HTTP pomiędzy proxy a serwerem. Może to prowadzić do przejęcia sesji, obejścia zabezpieczeń, wycieku danych, a nawet wykonania dowolnego kodu (RCE).

pub. 2025-03-20
9.8
CVSS
CRITICAL
CVE-2024-27922

Podatność w pakiecie @tomphttp/bare-server-node (wersje przed 2.0.2) polega na nieprawidłowej obsłudze żądań HTTP, co może prowadzić do manipulacji ruchem sieciowym użytkowników. Ze względu na krytyczny poziom CVSS 9.8 i brak wymagań uwierzytelnienia, zagrożenie dotyczy każdego systemu z tym pakietem.

pub. 2024-03-21
9.8
CVSS
CRITICAL
CVE-2024-22081

Podatność w urządzeniu Elspec G5 Digital Fault Recorder (wersje 1.1.4.15 i wcześniejsze) umożliwia nieuwierzytelnionym atakującym wywołanie korupcji pamięci poprzez mechanizm parsowania nagłówków HTTP. Krytyczny poziom CVSS 9.8 oznacza, że exploit może być przeprowadzony zdalnie, bez żadnych uprawnień ani interakcji użytkownika.

pub. 2024-03-20
9.8
CVSS
CRITICAL
CVE-2023-27238

LavaLite CMS w wersji 9.0.0 zawiera podatność umożliwiającą zatrucie pamięci podręcznej serwera (web cache poisoning). Podatność otrzymała ocenę krytyczną CVSS 9.8, co oznacza możliwość jej zdalnego wykorzystania bez uwierzytelnienia.

pub. 2023-05-12
9.8
CVSS
CRITICAL
CVE-2023-29141

W MediaWiki przed wersjami 1.35.10, 1.38.6 i 1.39.3 wykryto podatność związaną z nieprawidłowym przetwarzaniem nagłówka X-Forwarded-For, który może być dowolnie manipulowany przez nieuprawnionego użytkownika. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co wskazuje na poważne potencjalne konsekwencje dla dostępności, integralności i poufności systemu.

pub. 2023-03-31
9.8
CVSS
CRITICAL
CVE-2023-25690

Podatność w module mod_proxy serwera Apache HTTP Server (wersje 2.4.0–2.4.55) umożliwia przeprowadzenie ataku HTTP Request Smuggling. Krytyczny poziom zagrożenia wynika z możliwości ominięcia kontroli dostępu, zatruwania cache oraz proxowania żądań do niezamierzonych zasobów.

pub. 2023-03-07
9.8
CVSS
CRITICAL
CVE-2022-2466

W Quarkus 2.10.x wykryto błąd polegający na nieprawidłowym zamykaniu kontekstu nagłówków żądań HTTP, co może prowadzić do nieprzewidywalnego zachowania aplikacji. Podatność otrzymała ocenę krytyczną (CVSS 9.8), co wskazuje na potencjalnie poważne konsekwencje dla bezpieczeństwa.

pub. 2022-08-31
9.8
CVSS
CRITICAL
CVE-2022-29361

Nieprawidłowe przetwarzanie żądań HTTP w bibliotece Pallets Werkzeug umożliwia atakującym przeprowadzenie ataku HTTP Request Smuggling. Podatność oceniona jako krytyczna (CVSS 9.8) może skutkować kompromitacją poufności, integralności i dostępności systemu.

pub. 2022-05-25
9.8
CVSS
CRITICAL
CVE-2022-24766

mitmproxy w wersji 7.0.4 i niższej jest podatny na atak HTTP request smuggling, umożliwiający złośliwemu klientowi lub serwerowi przemycenie dodatkowych żądań HTTP ukrytych w treści innego żądania. Jest to szczególnie groźne, ponieważ przemycone żądania omijają kontrolę dostępu i mechanizmy sanityzacji wejść zaimplementowane przez użytkownika w mitmproxy.

pub. 2022-03-21
9.8
CVSS
CRITICAL
CVE-2022-22720

Apache HTTP Server w wersji 2.4.52 i wcześniejszych nie zamyka połączenia przychodzącego po napotkaniu błędów podczas odrzucania treści żądania. Otwiera to serwer na ataki typu HTTP Request Smuggling, które mogą prowadzić do przejęcia kontroli nad przetwarzaniem żądań HTTP.

pub. 2022-03-14
Pokazano 20 z 475 podatności
Informacje
ID: CWE-444
Typ: Base
Podatności: 475
MITRE CWE ↗
← Słownik CWE