HTTP fails to validate against control chars in header names which may lead to HTTP request smuggling
Netty no valida correctamente nombres de encabezados HTTP que contienen caracteres de control al principio o final, lo que puede permitir a atacantes manipular solicitudes cuando el framework se usa como proxy, potencialmente conduciendo a ataques de contrabando de solicitudes HTTP.
Netty anterior a la versión 4.1.71.Final elimina caracteres de control de nombres de encabezados en lugar de rechazarlos, violando las especificaciones HTTP. Cuando se usa como proxy, esta sanitización permite que encabezados manipulados eludan la validación en sistemas backend, viabilizando ataques de contrabando de solicitudes HTTP donde atacantes inyectan solicitudes maliciosas a través de nombres de encabezado especialmente construidos.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →