PT-2020-16401 · Async-H1 · Async-H1

Highjbr

·

Publicado

2020-12-17

·

Atualizado

2022-05-24

·

CVE-2020-26281

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do async-h1 anteriores à 2.3.0
Descrição
A vulnerabilidade consiste em um ataque de contrabando de solicitações que afeta servidores web que utilizam o async-h1 atrás de um proxy reverso, incluindo aplicações Tide. Se um servidor não ler o corpo de uma solicitação que exceda um determinado comprimento de buffer, o async-h1 tentará ler uma solicitação subsequente a partir do conteúdo do corpo. Isso pode ser explorado por um invasor para criar uma solicitação que falsifique cabeçalhos forwarded/x-forwarded, potencialmente enganando aplicativos que confiam nesses cabeçalhos. Além disso, se um proxy reverso enviar solicitações de vários clientes pela mesma conexão keep-alive, uma solicitação contrabandeada poderia capturar a solicitação de outro usuário em seu corpo, permitindo que o conteúdo seja recuperado pelo invasor.
Recomendações
Para resolver o problema, atualize para a versão 2.3.0 ou posterior do async-h1, pois as versões anteriores foram retiradas.
Como solução alternativa temporária, considere restringir o acesso ao analisador async-h1 por trás de um proxy reverso para minimizar o risco de exploração.

Correção

HTTP Request/Response Smuggling

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-26281
GHSA-4VR9-8CJF-VF9C
GHSA-C8RQ-CRXJ-MJ9M
RUSTSEC-2020-0093

Produtos afetados

Async-H1