CVE-2024-45614
Header-Normalisierung erlaubt es dem Client, vom Proxy gesetzte Header in Puma zu überschreiben
- Veröffentlicht
- 19.09.2024
- Aktualisiert
- 03.11.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 48,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Puma ist ein Ruby/Rack-Webserver, der für Parallelität ausgelegt ist. In betroffenen Versionen konnten Clients Werte überschreiben, die von zwischengeschalteten Proxys gesetzt wurden (wie z. B. X-Forwarded-For), indem sie eine Version mit Unterstrich desselben Headers bereitstellten (X-Forwarded_For). Alle Benutzer, die sich auf vom Proxy gesetzte Variablen verlassen, sind betroffen. v6.4.3/v5.6.9 verwirft nun alle Header mit Unterstrichen, wenn auch die Version ohne Unterstrich vorhanden ist. Dadurch wird effektiv sichergestellt, dass die vom Proxy definierten Header immer Vorrang haben. Benutzern wird empfohlen, ein Upgrade durchzuführen. Nginx verfügt über eine Konfigurationsvariable `underscores_in_headers`, um diese Header auf Proxy-Ebene als Abschwächung zu verwerfen. Alle Benutzer, die den vom Proxy definierten Headern implizit für Sicherheitszwecke vertrauen, sollten dies sofort einstellen, bis sie auf die korrigierten Versionen aktualisiert haben.
Quellen
1Puma Header-Normalisierung CVE-2024-45614 Überprüfung
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.