PT-2021-3575 · Apache · Apache Traffic Server

Publicado

2021-06-24

·

Atualizado

2021-09-20

·

CVE-2021-32565

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:C/A:N
Nome do software vulnerável e versões afetadas
Apache Traffic Server, versões 7.0.0 a 7.1.12
Apache Traffic Server, versões 8.0.0 a 8.1.1
Apache Traffic Server, versões 9.0.0 a 9.0.1
Descrição
O problema está relacionado a valores inválidos no cabeçalho Content-Length enviado ao Apache Traffic Server, permitindo que um invasor insira solicitações não autorizadas. Isso pode afetar a integridade das informações protegidas. A vulnerabilidade está associada a falhas no processamento de solicitações HTTP.
Recomendações
Para as versões 7.0.0 a 7.1.12 do Apache Traffic Server, atualize para uma versão fora desse intervalo para resolver o problema.
Para as versões 8.0.0 a 8.1.1 do Apache Traffic Server, atualize para uma versão fora desse intervalo para resolver o problema.
Para as versões 9.0.0 a 9.0.1 do Apache Traffic Server, atualize para uma versão fora desse intervalo para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao cabeçalho Content-Length para minimizar o risco de exploração.

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-03676
CVE-2021-32565
DSA-4957-1

Produtos afetados

Apache Traffic Server