Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-33267-PoC — CVE-2026-33267 — Apache Traffic Server: Spoofing des @-Headers für interne Metadaten (CVSS 10.0). Verifiziert: @-Header werden auf 10.1.2 an Plugins weitergegeben, auf 10.1.4 entfernt. | Kitploit
Tools/GitHubGitHub/boreas37/cve-2026-33267-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheit
GitHubboreas37/cve-2026-33267-poc

CVE-2026-33267-PoC

CVE-2026-33267 — Apache Traffic Server: Spoofing des @-Headers für interne Metadaten (CVSS 10.0). Verifiziert: @-Header werden auf 10.1.2 an Plugins weitergegeben, auf 10.1.4 entfernt.

Repository anzeigen
41vor 7 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-33267 — Apache Traffic Server: Nicht vertrauenswürdiger @-Header → Spoofing interner Metadaten

CVSS 10.0 (Kritisch) · CWE-20 · GHSA-jrh6-9hgv-mqm7

Zusammenfassung

Apache Traffic Server reserviert @-präfixierte Header (@Ats-Internal, @ICAP-Status, @TCPInfo, ...) für interne Metadaten: Sie befinden sich in der In-Memory-Header-Struktur, werden aber nie über die Leitung serialisiert. In verwundbaren Versionen (9.2.0–9.2.14, 10.1.0–10.1.3) werden diese Header aus der Client-Anfrage und der Origin-Antwort nicht entfernt, bevor Plugin-Hooks ausgeführt werden (TS_HTTP_READ_REQUEST_HDR_HOOK, TS_HTTP_READ_RESPONSE_HDR_HOOK, Remap-Plugins). Ein entfernter Angreifer kann interne ATS-Metadaten spoofen; Plugins (Cache, ACL, header_rewrite, …) könnten dann einem vom Angreifer kontrollierten internen Zustand vertrauen — die Auswirkungen hängen von den verwendeten Plugins ab.

Behebung

  • 9.2.x: Commit a9aee837db — „CVE-2026-33267: 9.2.x: Externe @-Header vor Plugin-Hooks entfernen"
  • master/10.1.x: Commit 4ab63dbd93 — gleiche Behebung
  • Neue HttpTransact::strip_at_headers() wird vor den READ_REQUEST_HDR- / READ_RESPONSE_HDR-Hooks ausgeführt; Zähler proxy.process.http.client_request_at_headers_stripped / proxy.process.http.origin_response_at_headers_stripped hinzugefügt.

Verifizierung (2026-08-12, RPi5 arm64, Docker)

Benutzerdefiniertes at_probe-Plugin protokolliert @-Header an beiden Hooks, plus ein Raw-Socket-Client (curl verwirft @-Header stillschweigend):

Negativkontrolle beim behobenen Build: 0 Plugin-Beobachtungen (das Plugin sieht die Header nie).

Verwendung

root@kitploit:~
python3 at_headers_spoof.py 127.0.0.1 8080 /

Sendet GET / mit @Ats-Internal: pwned und @Another-At: test über einen Raw-Socket und gibt den Antwort-Header aus. Bei verwundbarem ATS empfängt das benutzerdefinierte Plugin (oder jedes Plugin, das @-Metadaten vertraut) die gefälschten Header; bei behobenen Builds werden sie vor den Hooks entfernt.

Hinweise zu den Auswirkungen

  • Öffentliche Advisories beschreiben die Metadaten-Spoofing-Primitive; die praktische RCE-Kette hängt davon ab, welches Plugin welchen @-Metadaten in der Zielumgebung vertraut (z. B. header_rewrite/cache-Direktiven, die auf @-Felder verweisen).
  • Dieses Repo demonstriert und verifiziert die Primitive (Leak vs. Strip) sowohl auf verwundbaren als auch auf behobenen Builds.

Referenzen

  • Apache-Advisory: https://lists.apache.org/thread/5prl9glcm9g2swnq9hqxvnokylm1gr6d
  • GHSA: https://github.com/advisories/GHSA-jrh6-9hgv-mqm7
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-33267
  • Behebung 9.2.x: a9aee837db · Behebung 10.1.x: 4ab63dbd93
Tool herunterladen
BuildVom Client bereitgestellter @Ats-InternalVon der Origin bereitgestellter @Origin-Test
ATS 10.1.2 (verwundbar)🟥 AUSGELEAKT (Plugin hat ihn beobachtet)🟥 AUSGELEAKT (8 Beobachtungen)
ATS 10.1.4 (behoben, aus dem Quellcode gebaut)✅ ENTFERNT („interner @-Header entfernt")✅ ENTFERNT