CVE-2026-67182
Rouille 0.3.3 - 3.6.2 HTTP अनुरोध तस्करी प्रॉक्सी हेडर इंजेक्शन के माध्यम से
- प्रकाशित
- 28 जुल॰ 2026
- अद्यतन
- 28 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 35.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Rouille 0.3.3 से 3.6.2 में एक HTTP अनुरोध तस्करी (request smuggling) भेद्यता मौजूद है जो दूरस्थ हमलावरों को क्लाइंट-आपूर्ति किए गए अनुरोध हेडर मानों में बेयर लाइन फीड वर्ण (0x0A) इंजेक्ट करके एक्सेस नियंत्रण को बायपास करने की अनुमति देती है, जिन्हें बिना सत्यापन के अपस्ट्रीम कनेक्शनों पर शब्दशः कॉपी किया जाता है। हमलावर एक हेडर मान तैयार कर सकते हैं जिसमें एक पूर्ण अतिरिक्त HTTP अनुरोध होता है जिसे Go net/http और Python http.server जैसे बैकएंड द्वारा एक अलग अनुरोध के रूप में व्याख्यायित किया जाता है, जिससे बैकएंड हमलावर-चयनित विधि, पथ और हेडर के साथ एक तस्करी किए गए अनुरोध को संसाधित करता है जो rouille हैंडलर की एक्सेस नियंत्रण लॉजिक को बायपास करता है।
स्रोत
1सुरक्षा सलाह: HTTP अनुरोध तस्करी फ्रंट-एंड एक्सेस नियंत्रण बाईपास सक्षम करती है (rouille)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।