PT-2024-21042 · H2O+1 · H2O+1
Utrenkner
·
Publicado
2024-10-11
·
Atualizado
2024-11-12
·
CVE-2024-25622
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do h2o anteriores àquela que contém o commit 123f5e2b65dcdba8f7ef659a00d24bd1249141be
Descrição
O h2o é um servidor HTTP com suporte para HTTP/1.x, HTTP/2 e HTTP/3. As diretivas de configuração fornecidas pelo manipulador de cabeçalhos permitem que os usuários modifiquem os cabeçalhos de resposta enviados pelo h2o. O arquivo de configuração do h2o possui escopos, e espera-se que os escopos internos herdem a configuração definida nos escopos externos. No entanto, se uma diretiva de cabeçalho for usada no escopo interno, todas as definições nos escopos externos serão ignoradas. Isso pode fazer com que os cabeçalhos não sejam modificados conforme o esperado, potencialmente causando um comportamento inesperado do cliente devido à adição ou remoção de cabeçalhos.
Recomendações
Para versões anteriores àquela que contém o commit 123f5e2b65dcdba8f7ef659a00d24bd1249141be, atualize para uma versão que inclua esse commit para resolver o problema. Como solução alternativa temporária, considere revisar e ajustar as diretivas de configuração no manipulador de cabeçalhos para minimizar o risco de comportamento inesperado do cliente. Restrinja o acesso a áreas confidenciais do arquivo de configuração para evitar modificações indesejadas.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
H2O