PT-2021-15443 · Lightbend · Akka-Http-Core

Bastian Ike

+2

·

Publicado

2021-02-17

·

Atualizado

2021-05-10

·

CVE-2021-23339

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
com.typesafe.akka:akka-http-core versões anteriores à 10.1.14
com.typesafe.akka:akka-http-core versões 10.2.0 a 10.2.4
Descrição
A vulnerabilidade permite a presença de múltiplos cabeçalhos Transfer-Encoding, o que pode levar a uma mensagem malformada ser aceita por um servidor Akka HTTP vulnerável. Se essa mensagem for encaminhada para outro servidor sem inspeção, ela pode ser interpretada como duas mensagens HTTP, potencialmente contornando as verificações de segurança.
Recomendações
Para versões anteriores à 10.1.14, atualize para a versão 10.1.14 ou posterior.
Para as versões 10.2.0 a 10.2.4, atualize para uma versão posterior à 10.2.4.
Como solução alternativa temporária, considere restringir a aceitação de múltiplos cabeçalhos Transfer-Encoding na configuração do servidor Akka HTTP até que um patch esteja disponível.

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-23339
GHSA-2W7W-2J92-44HX
SNYK-JAVA-COMTYPESAFEAKKA-1075043

Produtos afetados

Akka-Http-Core