注目★★★★★GitHub Advisory
Http4s Ember に CL.TE リクエスト密輸、CVSS 9.2
30秒で把握
- 1Http4s Ember が Transfer-Encoding 併記を受理し CL.TE 密輸を許す
- 2CVSS 9.2、ACL 回避・他ユーザーのリクエスト乗っ取りが発生
- 3中継装置で両ヘッダー拒否、再エンコードか keep-alive 無効化
要約
Http4s Ember の HTTP/1.1 パーサーが Transfer-Encoding と Content-Length の併記を拒否せず、CL.TE 型の HTTP リクエスト密輸が成立する。ember-server を keep-alive の中継装置配下で運用し、中継装置が Content-Length、Ember が chunked で本文を解釈すると、ACL・認証の回避、他ユーザーのリクエスト乗っ取り、キャッシュ汚染が起きる。ember-client でも悪意ある上流からの応答により、接続プールの同期が崩れる。脆弱性の深刻度は Critical、CVSS 4.0 は 9.2。中継装置で両ヘッダーを厳格に拒否し、本文の再エンコードまたは Ember とのバックエンド keep-alive 無効化が回避策になる。
あなたへの影響
Http4s Ember を中継装置配下で使う日本の運用チームは、両ヘッダーの拒否設定とバックエンド接続の構成を近日中に確認してください。
推奨:パーサー間でメッセージ境界がずれる CL.TE は、認証回避や他ユーザーのヘッダー取得につながり得るため、修正版の有無も確認すべきです。