PT-2021-3576 · Apache · Apache Traffic Server

Iustin Ladunca

·

Publicado

2021-06-24

·

Atualizado

2021-12-23

·

CVE-2021-27577

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:C/A:N
Nome do software vulnerável e versões afetadas
Apache Traffic Server, versões 7.0.0 a 7.1.12
Apache Traffic Server, versões 8.0.0 a 8.1.1
Apache Traffic Server, versões 9.0.0 a 9.0.1
Descrição
O problema está relacionado ao tratamento incorreto do fragmento de URL no Apache Traffic Server, o que permite que um invasor contamine o cache. Isso pode afetar a integridade das informações protegidas. A vulnerabilidade já foi explorada em vários ataques reais, incluindo ataques de contaminação de cache em diferentes plataformas.
Recomendações
Para as versões 7.0.0 a 7.1.12 do Apache Traffic Server, atualize para uma versão fora desse intervalo para resolver o problema.
Para as versões 8.0.0 a 8.1.1 do Apache Traffic Server, atualize para uma versão fora desse intervalo para resolver o problema.
Para as versões 9.0.0 a 9.0.1 do Apache Traffic Server, atualize para uma versão fora desse intervalo para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao cache para minimizar o risco de exploração.

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-03677
CVE-2021-27577
DSA-4957-1

Produtos afetados

Apache Traffic Server