
Outil de test pour CVE-2024-26144 qui vérifie si les serveurs Web et les CDN mettent en cache de manière inappropriée les réponses HTTP contenant des en-têtes Set-Cookie, révélant des erreurs de configuration du cache.
Prérequis :
$ deno run --allow-run --allow-net check.ts
Si vous souhaitez tester le CDN, veuillez indiquer l'URL en argument.
(Assurez-vous que tous les caches sont purgés avant l'exécution !)
$ deno run --allow-run --allow-net check.ts https://example.com/
Si la réponse HTTP contient un en-tête Set-Cookie...
| Serveur web | Réponse mise en cache (*1) | Cache contient Set-Cookie |
|---|
| Nginx + proxy_cache | NON | - |
| Nginx + Passenger | OUI | OUI |
| Apache + mod_cache | OUI | OUI |
| HAProxy | OUI | OUI |
| Cloudflare (Plan gratuit) | NON | - |
| CloudFront (CachingOptimized) | OUI | NON |
| CloudFront (UseOriginCacheControlHeaders) | NON | - |
| Fastly | NON | - |
*1 Il s'agit du résultat indiquant si le cache fonctionne pour un utilisateur anonyme. Même s'il indique NON, il peut renvoyer le cache pour la requête avec le même cookie.