Volver a Labs
Debilidad (CWE)

CWE-444

Interpretación Inconsistente de Solicitudes HTTP ('HTTP Request/Response Smuggling')

Acerca de

El producto actúa como un agente HTTP intermediario (como un proxy o un firewall) en el flujo de datos entre dos entidades como un cliente y un servidor, pero no interpreta las solicitudes o respuestas HTTP mal formadas de maneras que sean consistentes con la forma en que los mensajes serán procesados por aquellas entidades que se encuentran en el destino final.

Las solicitudes o respuestas HTTP ("mensajes") pueden estar mal formadas o ser inesperadas de maneras que provocan que los servidores o clientes web interpreten los mensajes de forma diferente a como lo hacen los agentes HTTP intermediarios como balanceadores de carga, proxies inversos, proxies de caché web, firewalls de aplicaciones, etc. Por ejemplo, un adversario podría ser capaz de agregar campos de encabezado duplicados o diferentes que un cliente o servidor podría interpretar como un conjunto de mensajes, mientras que el intermediario podría interpretar la misma secuencia de bytes como un conjunto diferente de mensajes. Por ejemplo, pueden surgir discrepancias en cómo manejar encabezados duplicados como dos Transfer-encoding (TE) o dos Content-length (CL), o el mensaje HTTP malicioso tendrá encabezados diferentes para TE y CL. El análisis e interpretación inconsistente de los mensajes puede permitir que el adversario "contrabandee" (smuggle) un mensaje hacia el cliente/servidor sin que el intermediario sea consciente de ello. Esta debilidad suele ser el resultado del uso de versiones del protocolo HTTP obsoletas o incompatibles en los agentes HTTP.

Consecuencias comunes

  • Integridad, No Repudio, Control de Acceso → Estado Inesperado, Ocultar Actividades, Eludir Mecanismo de Protección

Mitigaciones

  • Implementación: Utilice un servidor web que emplee un procedimiento estricto de análisis de HTTP, como Apache [REF-433].
  • Implementación: Utilice únicamente comunicación SSL.
  • Implementación: Termine la sesión del cliente después de cada solicitud.
  • Configuración del Sistema: Convierta todas las páginas en no cacheables.

CVEs con esta debilidad

Preguntas frecuentes

¿Qué es CWE-444?

El producto actúa como un agente HTTP intermediario (como un proxy o un firewall) en el flujo de datos entre dos entidades como un cliente y un servidor, pero no interpreta las solicitudes o respuestas HTTP mal formadas de maneras que sean consistentes con la forma en que los mensajes serán procesados por aquellas entidades que se encuentran en el destino final.

¿Qué plataformas afecta CWE-444?

CWE-444 se ha observado en: Web Based, Web Server.

¿Cuántas CVE rastrea Rainforest para CWE-444?

Rainforest Labs rastrea actualmente 1 CVE publicadas asociadas a CWE-444. Están listadas en esta página.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.