
Herramienta de prueba para CVE-2024-26144 que verifica si los servidores web y las CDN almacenan incorrectamente en caché las respuestas HTTP que contienen cabeceras Set-Cookie, revelando configuraciones incorrectas de caché.
Requisito:
$ deno run --allow-run --allow-net check.ts
Si quieres probar CDN, por favor establece la URL en el argumento.
(¡Asegúrate de purgar todas las cachés antes de ejecutar!)
$ deno run --allow-run --allow-net check.ts https://example.com/
Si la respuesta HTTP contiene el encabezado Set-Cookie...
| Servidor web | Respuesta en caché (*1) | La caché contiene Set-Cookie |
|---|
| Nginx + proxy_cache | NO | - |
| Nginx + Passenger | SÍ | SÍ |
| Apache + mod_cache | SÍ | SÍ |
| HAProxy | SÍ | SÍ |
| Cloudflare (Plan gratuito) | NO | - |
| CloudFront (CachingOptimized) | SÍ | NO |
| CloudFront (UseOriginCacheControlHeaders) | NO | - |
| Fastly | NO | - |
*1 Es el resultado de si la caché funciona para un usuario anónimo. Incluso si dice NO, puede devolver caché para la solicitud con la misma cookie.