PT-2024-21042 · H2O+1 · H2O+1

Utrenkner

·

Publicado

2024-10-11

·

Atualizado

2024-11-12

·

CVE-2024-25622

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do h2o anteriores àquela que contém o commit 123f5e2b65dcdba8f7ef659a00d24bd1249141be
Descrição
O h2o é um servidor HTTP com suporte para HTTP/1.x, HTTP/2 e HTTP/3. As diretivas de configuração fornecidas pelo manipulador de cabeçalhos permitem que os usuários modifiquem os cabeçalhos de resposta enviados pelo h2o. O arquivo de configuração do h2o possui escopos, e espera-se que os escopos internos herdem a configuração definida nos escopos externos. No entanto, se uma diretiva de cabeçalho for usada no escopo interno, todas as definições nos escopos externos serão ignoradas. Isso pode fazer com que os cabeçalhos não sejam modificados conforme o esperado, potencialmente causando um comportamento inesperado do cliente devido à adição ou remoção de cabeçalhos.
Recomendações
Para versões anteriores àquela que contém o commit 123f5e2b65dcdba8f7ef659a00d24bd1249141be, atualize para uma versão que inclua esse commit para resolver o problema. Como solução alternativa temporária, considere revisar e ajustar as diretivas de configuração no manipulador de cabeçalhos para minimizar o risco de comportamento inesperado do cliente. Restrinja o acesso a áreas confidenciais do arquivo de configuração para evitar modificações indesejadas.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-25622
GHSA-5M7V-CJ65-H6PJ

Produtos afetados

Debian
H2O