CVE-2026-66752
tiny-http 0.12.0 में Transfer-Encoding हैंडलिंग के माध्यम से HTTP Request Smuggling
- प्रकाशित
- 28 जुल॰ 2026
- अद्यतन
- 14 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:L/SC:N/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 15.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# tiny-http 0.12.0 तक HTTP अनुरोध तस्करी भेद्यता tiny-http 0.12.0 तक में एक HTTP अनुरोध तस्करी भेद्यता मौजूद है जो दूरस्थ हमलावरों को Transfer-Encoding हेडर को किसी भी मान के साथ भेजकर अनुरोध फ्रेमिंग को असंक्रमित (desynchronize) करने की अनुमति देती है, जिसमें गैर-चंक्ड कोडिंग भी शामिल हैं। यह लाइब्रेरी को बिना शर्त चंक-डिकोडिंग लागू करने और Content-Length को त्यागने के लिए मजबूर करता है। हमलावर tiny_http के अनुचित Transfer-Encoding पार्सिंग और सही ढंग से कार्यान्वित फ्रंट-एंड प्रॉक्सी के बीच विसंगति का फायदा उठाकर एकल बाइट स्ट्रीम की दो अलग-अलग व्याख्याएं उत्पन्न कर सकते हैं, जिससे अनुरोध तस्करी संभव होती है। इसके अतिरिक्त, वे गैर-चंक्ड Transfer-Encoding मानों के साथ गैर-चंक्ड बॉडी भेज सकते हैं, जिससे बॉडी रीड विफल हो जाती हैं, कनेक्शन व्यस्त रहते हैं और वर्कर थ्रेड्स का उपभोग होता है, बिना क्लाइंट को कोई त्रुटि संकेत दिए।
स्रोत
1सुरक्षा सलाह: अनपार्स्ड ट्रांसफर-एन्कोडिंग मानों के माध्यम से HTTP रिक्वेस्ट स्मगलिंग (tiny_http)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।