PT-2021-4366 · Llhttp+6 · Llhttp+6

Publicado

2021-10-12

·

Atualizado

2026-05-18

·

CVE-2021-22960

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do llhttp anteriores à 2.1.4
Versões do llhttp anteriores à 6.0.6
Descrição
O problema está relacionado à função de análise do llhttp, que ignora extensões de blocos ao analisar o corpo de solicitações fragmentadas. Isso pode levar ao HTTP Request Smuggling (HRS) sob certas condições. A vulnerabilidade está associada a inconsistências na interpretação de cabeçalhos de solicitações HTTP, o que pode permitir que um invasor remoto eleve seus privilégios.
Recomendações
Para versões do llhttp anteriores à 2.1.4, atualize para a versão 2.1.4 ou posterior.
Para versões do llhttp anteriores à 6.0.6, atualize para a versão 6.0.6 ou posterior.
Como solução temporária, considere restringir o acesso à função parse até que um patch esteja disponível.

Exploit

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2021:5171
ALSA-2022:0350
ALT-PU-2021-3557
ALT-PU-2021-3615
ALT-PU-2022-3073
BDU:2021-04996
CESA-2021_5171
CESA-2022_0350
CLEANSTART-2026-BD71263
CLEANSTART-2026-IS74202
CLEANSTART-2026-JR35772
CLEANSTART-2026-JY06700
CLEANSTART-2026-KN34553
CLEANSTART-2026-KZ45320
CLEANSTART-2026-LJ44720
CLEANSTART-2026-LN12820
CLEANSTART-2026-TX00223
CLEANSTART-2026-WI75198
CVE-2021-22960
DSA-5170-1
MGASA-2021-0592
OESA-2022-1620
OPENSUSE-SU-2021:1552-1
OPENSUSE-SU-2021:1574-1
OPENSUSE-SU-2021:3940-1
OPENSUSE-SU-2021:3964-1
OPENSUSE-SU-2021_1552-1
OPENSUSE-SU-2021_1574-1
OPENSUSE-SU-2021_3940-1
OPENSUSE-SU-2021_3964-1
OPENSUSE-SU-2022_2855-1
OPENSUSE-SU-2024:11616-1
OPENSUSE-SU-2024:11637-1
RHSA-2021:5171
RHSA-2021_5171
RHSA-2022:0041
RHSA-2022:0246
RHSA-2022:0350
RHSA-2022:4914
RHSA-2022_0350
RLSA-2021:5171
RLSA-2022:0350
SUSE-SU-2021:3886-1
SUSE-SU-2021:3940-1
SUSE-SU-2021:3964-1
SUSE-SU-2022:0101-1
SUSE-SU-2022:2855-1

Produtos afetados

Alt Linux
Almalinux
Centos
Red Hat
Rocky Linux
Suse
Llhttp