PT-2021-22169 · Unknown · Actix-Http

Publicado

2021-06-16

·

Atualizado

2021-09-21

·

CVE-2021-38512

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do crate actix-http anteriores à 3.0.0-beta.9
Descrição
Uma falha no crate actix-http pode levar ao contrabando de solicitações HTTP/1, resultando potencialmente na divulgação de credenciais. Isso ocorre quando o crate não detecta corretamente solicitações inválidas, permitindo ataques de contrabando de solicitações HTTP/1 quando usado em conjunto com um servidor proxy front-end vulnerável. Isso pode levar ao vazamento de dados internos e/ou de usuários, incluindo credenciais. Recomenda-se manter os proxies front-end e balanceadores de carga atualizados, pois eles já podem mitigar tais ataques.
Recomendações
Para versões anteriores à 3.0.0-beta.9, atualize para a versão 3.0.0-beta.9 ou posterior para resolver o problema. Além disso, certifique-se de que todos os proxies front-end e balanceadores de carga também estejam atualizados para minimizar o risco de exploração. Considere revisar sua configuração para garantir que todos os componentes estejam configurados corretamente para prevenir ataques de contrabando de solicitações HTTP/1.

Exploit

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-38512
GHSA-8928-2FGM-6X9X
RUSTSEC-2021-0081

Produtos afetados

Actix-Http