CVE-2026-67181
Rouille 0.3.3 - 3.6.2 HTTP अनुरोध तस्करी प्रॉक्सी Transfer-Encoding हेडर के माध्यम से
- प्रकाशित
- 28 जुल॰ 2026
- अद्यतन
- 28 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 22.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Rouille 0.3.3 से 3.6.2 में एक HTTP अनुरोध तस्करी (request smuggling) भेद्यता मौजूद है जो दूरस्थ हमलावरों को प्रॉक्सी कार्यान्वयन में अनुचित हेडर अग्रेषण का फायदा उठाकर HTTP संदेश सीमाओं को डीसिंक्रोनाइज़ करने की अनुमति देती है। src/proxy.rs में प्रॉक्सी क्लाइंट के Transfer-Encoding हेडर को अपस्ट्रीम बैकएंड तक अपरिवर्तित अग्रेषित करता है, जबकि tiny_http द्वारा पहले से डी-चंक्ड (de-chunked) बॉडी को प्रसारित करता है, जिससे CL.TE डीसिंक्रोनाइज़ेशन हमले संभव होते हैं, जहाँ हमलावर नियंत्रित करते हैं कि बैकएंड अनुरोध बॉडी कहाँ समाप्त होती है।
स्रोत
1सुरक्षा सलाह: ट्रांसफर-एन्कोडिंग डिसिंक्रोनाइज़ेशन के माध्यम से HTTP रिक्वेस्ट स्मगलिंग (rouille)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।