【误差通告】Mitmproxy HTTP 请求走私误差(CVE-2022-24766)

宣布时间 2022-03-31


0x00 误差概述

CVE   ID

CVE-2022-24766

时    间

2022-03-21

类    型

HTTP 请求走私

等    级

高危

远程使用

是

影响规模


攻击重漂后

低

用户交互

无

PoC/EXP


在野使用


 

0x01 误差详情

mitmproxy是一个交互式的、支持 SSL/TLS 的阻挡代理 ,带有 HTTP/1、HTTP/2 和 WebSockets 的控制台界面。

3月21日 ,mitmproxy项目宣布通告 ,修复了mitmproxy中的一个HTTP 请求走私误差(CVE-2022-24766) ,该误差的CVSS评分为9.8。

在 mitmproxy 7.0.4 及之前的版本中 ,由于对 HTTP 请求走私的� ;と狈� ,恶意客户端或服务器能够通过 mitmproxy 执行 HTTP 请求走私攻击。这意味着恶意客户端/服务器可以通过 mitmproxy 将请求/响应作为另一个请求/响应的 HTTP 新闻体的一部分走私。虽然 mitmproxy 只会看到一个请求 ,但目的服务器会看到多个请求。走私的请求仍会作为另一个请求正文的一部分被捕获 ,但它不会泛起在请求列表中 ,也不会通过通常的 mitmproxy 事务挂钩 ,用户可能已经实验了自界说会见控制检查或输入整理。

该误差通� ;嵊跋焓褂胢itmproxy来� ;� HTTP/1 服务的 mitmproxy 用户 ,HTTP/2 不受影响。虽然该误差的CVSS评分为9.8 ,但项目维护职员体现使用此误差并禁止易。


影响规模

mitmproxy <=7.0.4

 

0x02 清静建议

现在此误差已经修复 ,受影响用户可以升级更新到mitmproxy 8.0.0 或更高版本。

下载链接:

https://github.com/mitmproxy/mitmproxy/releases/tag/v8.0.0

 

0x03 参考链接

https://github.com/mitmproxy/mitmproxy/security/advisories/GHSA-gcx2-gvj7-pxv3

https://nvd.nist.gov/vuln/detail/CVE-2022-24766

https://latesthackingnews.com/2022/03/30/a-mitmproxy-vulnerability-could-allow-http-request-smuggling-attacks/


0x04 版本信息

版本

日期

修改内容

V1.0

2022-03-31

首次宣布

 

0x05 附录

尊龙凯官网入口简介

尊龙凯官网入口公司建设于1996年 ,并于2010年6月23日在深交所中小板正式挂牌上市 ,是海内极具实力的、拥有完全自主知识产权的网络清静产品、可信清静管理平台、清静服务与解决计划的综合提供商。

公司总部位于北京市中关村软件园 ,在天下各省、市、自治区设有分支机构 ,拥有笼罩天下的渠道系统和手艺支持中心 ,并在北京、上海、成都、广州、长沙、杭州等多地设有研发中心。

多年来 ,尊龙凯官网入口致力于提供具有国际竞争力的自主立异的清静产品和最佳实践服务 ,资助客户周全提升其IT基础设施的清静性和生产效能 ,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲。


关于尊龙凯官网入口

尊龙凯官网入口清静应急响应中心主要针对主要清静误差的预警、跟踪和分享全球最新的威胁情报和清静报告。

关注以下公众号 ,获取全球最新清静资讯:

image.png