CVE-2024-45614
ترويسة التطبيع تسمح للعميل بالكتابة فوق الترويسات المعينة من قبل الوكيل في Puma
- تم النشر
- 19/09/2024
- محدث
- 03/11/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 48.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Puma هو خادم ويب Ruby/Rack مصمم للتوازي. في الإصدارات المتأثرة، يمكن للعملاء التلاعب بالقيم التي تحددها البروكسيات الوسيطة (مثل X-Forwarded-For) عن طريق توفير نسخة بشرطة سفلية من نفس الترويسة (X-Forwarded_For). أي مستخدمين يعتمدون على المتغيرات التي يحددها البروكسي متأثرون. الإصداران v6.4.3/v5.6.9 يتجاهلان الآن أي ترويسات تستخدم الشرطات السفلية إذا كانت النسخة غير الشرطية السفلية موجودة أيضًا أيضًا. وبالتالي، يتم السماح للترويسات المحددة من قبل البروكسي بالفوز دائمًا. يُنصح المستخدمون بالترقية. يمتلك Nginx متغير إعداد underscores_in_headers لتجاهل هذه الترويسات على مستوى البروكسي كإجراء تخفيفي. يجب على أي مستخدمين يثقون ضمنيًا بالترويسات المحددة من قبل البروكسي لأغراض أمنية التوقف عن ذلك فورًا حتى يتم الترقية إلى الإصدارات المُصلحة.
المصادر
1تأكيد تطبيع ترويسات Puma CVE-2024-45614
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.