PT-2025-22502 · Cloudflare · Pingora

Publicado

2025-04-25

·

Atualizado

2025-08-06

·

CVE-2025-4366

CVSS v3.1

8.0

Alta

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Pingora anteriores à versão corrigida
Descrição Foi identificada uma vulnerabilidade de contrabando de requisição no framework de proxy do Pingora, pingora-proxy, permitindo que requisições HTTP maliciosas sejam injetadas por meio de corpos de requisição manipulados em acertos de cache. Isso leva à execução de requisição não autorizada e potencial envenenamento de cache. O problema pode levar ao contrabando de requisição nos casos em que o framework de proxy do Pingora é utilizado para cache, permitindo que um atacante manipule cabeçalhos e URLs em requisições subsequentes feitas na mesma conexão HTTP/1.1.
Recomendações Para versões anteriores à versão corrigida, atualize para a versão mais recente que inclui a correção para este problema, conforme referenciado no commit https://github.com/cloudflare/pingora/commit/fda3317ec822678564d641e7cf1c9b77ee3759ff. Como medida paliativa temporária, considere restringir o acesso ao framework pingora-proxy para minimizar o risco de exploração.

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-10363
CVE-2025-4366
GHSA-3QMP-G57H-RXF2
GHSA-93C7-7XQW-W357
RUSTSEC-2025-0037

Produtos afetados

Pingora