CWE-444
Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling')
Sobre
O produto atua como um agente HTTP intermediário (como um proxy ou firewall) no fluxo de dados entre duas entidades, como um cliente e um servidor, mas não interpreta requisições ou respostas HTTP malformadas de maneiras consistentes com a forma como as mensagens serão processadas pelas entidades que estão no destino final.
Requisições ou respostas HTTP ("mensagens") podem ser malformadas ou inesperadas de maneiras que fazem servidores web ou clientes interpretarem as mensagens de forma diferente de agentes HTTP intermediários, como balanceadores de carga, proxies reversos, proxies de cache web, firewalls de aplicação, etc. Por exemplo, um adversário pode conseguir adicionar campos de cabeçalho duplicados ou diferentes que um cliente ou servidor pode interpretar como um conjunto de mensagens, enquanto o intermediário pode interpretar a mesma sequência de bytes como um conjunto diferente de mensagens. Por exemplo, discrepâncias podem surgir na forma de lidar com cabeçalhos duplicados, como dois Transfer-encoding (TE) ou dois Content-length (CL), ou a mensagem HTTP maliciosa terá cabeçalhos diferentes para TE e CL. A análise e a interpretação inconsistentes das mensagens podem permitir que o adversário "contrabandeie" (smuggle) uma mensagem ao cliente/servidor sem que o intermediário perceba. Essa fraqueza geralmente é resultado do uso de versões desatualizadas ou incompatíveis do protocolo HTTP nos agentes HTTP.
Consequências comuns
- Integridade, Não Repúdio, Controle de Acesso → Estado Inesperado, Ocultar Atividades, Contornar Mecanismo de Proteção
Mitigações
- Implementação: Use um servidor web que empregue um procedimento estrito de análise de HTTP, como o Apache [REF-433].
- Implementação: Use apenas comunicação SSL.
- Implementação: Encerre a sessão do cliente após cada requisição.
- Configuração do Sistema: Torne todas as páginas não cacheáveis.
CVEs com esta fraqueza
Perguntas frequentes
O que é CWE-444?
O produto atua como um agente HTTP intermediário (como um proxy ou firewall) no fluxo de dados entre duas entidades, como um cliente e um servidor, mas não interpreta requisições ou respostas HTTP malformadas de maneiras consistentes com a forma como as mensagens serão processadas pelas entidades que estão no destino final.
Quais plataformas CWE-444 afeta?
CWE-444 já foi observada em: Web Based, Web Server.
Quantas CVEs a Rainforest acompanha para CWE-444?
O Rainforest Labs acompanha atualmente 1 CVEs publicadas associadas a CWE-444. Elas estão listadas nesta página.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
