
Testwerkzeug für CVE-2024-26144, das prüft, ob Webserver und CDNs HTTP-Antworten mit Set-Cookie-Headern unsachgemäß zwischenspeichern, was Cache-Fehlkonfigurationen aufdeckt.
Voraussetzung:
$ deno run --allow-run --allow-net check.ts
Wenn Sie das CDN testen möchten, setzen Sie bitte die URL als Argument.
(Stellen Sie sicher, dass alle Caches vor dem Ausführen gelöscht sind!)
$ deno run --allow-run --allow-net check.ts https://example.com/
Wenn die HTTP-Antwort den Set-Cookie-Header enthält...
| Web server | Antwort zwischengespeichert (*1) | Cache enthält Set-Cookie |
|---|
| Nginx + proxy_cache | NO | - |
| Nginx + Passenger | YES | YES |
| Apache + mod_cache | YES | YES |
| HAProxy | YES | YES |
| Cloudflare (Free plan) | NO | - |
| CloudFront (CachingOptimized) | YES | NO |
| CloudFront (UseOriginCacheControlHeaders) | NO | - |
| Fastly | NO | - |
*1 Dies ist das Ergebnis, ob der Cache für anonyme Benutzer funktioniert. Auch wenn es NO sagt, kann es für Anfragen mit demselben Cookie einen Cache zurückgeben.