Asayomu Tech
注目★★★★GitHub Advisory

Http4s Ember に CL.TE リクエスト密輸、CVSS 9.2

30秒で把握

  • 1Http4s Ember が Transfer-Encoding 併記を受理し CL.TE 密輸を許す
  • 2CVSS 9.2、ACL 回避・他ユーザーのリクエスト乗っ取りが発生
  • 3中継装置で両ヘッダー拒否、再エンコードか keep-alive 無効化

要約

Http4s Ember の HTTP/1.1 パーサーが Transfer-Encoding と Content-Length の併記を拒否せず、CL.TE 型の HTTP リクエスト密輸が成立する。ember-server を keep-alive の中継装置配下で運用し、中継装置が Content-Length、Ember が chunked で本文を解釈すると、ACL・認証の回避、他ユーザーのリクエスト乗っ取り、キャッシュ汚染が起きる。ember-client でも悪意ある上流からの応答により、接続プールの同期が崩れる。脆弱性の深刻度は Critical、CVSS 4.0 は 9.2。中継装置で両ヘッダーを厳格に拒否し、本文の再エンコードまたは Ember とのバックエンド keep-alive 無効化が回避策になる。

あなたへの影響

Http4s Ember を中継装置配下で使う日本の運用チームは、両ヘッダーの拒否設定とバックエンド接続の構成を近日中に確認してください。

推奨:パーサー間でメッセージ境界がずれる CL.TE は、認証回避や他ユーザーのヘッダー取得につながり得るため、修正版の有無も確認すべきです。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。