
CVE-2026-33267 — Apache Traffic Server @ हेडर आंतरिक-मेटाडेटा स्पूफिंग (CVSS 10.0). सत्यापित: 10.1.2 पर @ हेडर प्लगइन्स को लीक होते हैं, 10.1.4 पर हटा दिए जाते हैं
@ हेडर → आंतरिक मेटाडेटा स्पूफCVSS 10.0 (Critical) · CWE-20 · GHSA-jrh6-9hgv-mqm7
Apache Traffic Server @-उपसर्ग वाले हेडर (@Ats-Internal, @ICAP-Status, @TCPInfo, ...) को
आंतरिक मेटाडेटा के लिए आरक्षित करता है: वे इन-मेमोरी हेडर संरचना में रहते हैं लेकिन वायर पर
कभी सीरियलाइज़ नहीं होते। कमजोर संस्करणों (9.2.0–9.2.14, 10.1.0–10.1.3) में क्लाइंट अनुरोध
और ओरिजिन प्रतिक्रिया से आने वाले ये हेडर प्लगइन हुक के चलने से पहले नहीं हटाए जाते
(TS_HTTP_READ_REQUEST_HDR_HOOK, TS_HTTP_READ_RESPONSE_HDR_HOOK, रीमैप प्लगइन)। एक दूरस्थ
हमलावर ATS आंतरिक मेटाडेटा स्पूफ कर सकता है; प्लगइन (cache, ACL, header_rewrite, ...) फिर
हमलावर-नियंत्रित आंतरिक स्थिति पर भरोसा कर सकते हैं — प्रभाव उपयोग में लिए गए प्लगइन पर निर्भर करता है।
a9aee837db — "CVE-2026-33267: 9.2.x: Strip external @ headers before plugin hooks"4ab63dbd93 — वही फिक्सHttpTransact::strip_at_headers() READ_REQUEST_HDR /
READ_RESPONSE_HDR हुक्स से पहले चलता है; काउंटर proxy.process.http.client_request_at_headers_stripped /
proxy.process.http.origin_response_at_headers_stripped जोड़े गए।कस्टम at_probe प्लगइन दोनों हुक्स पर @ हेडर लॉग करता है, साथ ही एक raw-सॉकेट क्लाइंट
(curl चुपचाप @ हेडर को हटा देता है):
| बिल्ड | क्लाइंट-आपूर्त @Ats-Internal | ओरिजिन-आपूर्त @Origin-Test |
|---|---|---|
| ATS 10.1.2 (कमजोर) | 🟥 लीक हुआ (प्लगइन ने इसे देखा) | 🟥 लीक हुआ (8 अवलोकन) |
| ATS 10.1.4 (फिक्स्ड, सोर्स से निर्मित) | ✅ हटाया गया ("आंतरिक @ हेडर हटाया गया") | ✅ हटाया गया |
फिक्स्ड बिल्ड पर नकारात्मक नियंत्रण: 0 प्लगइन अवलोकन (प्लगइन हेडर कभी नहीं देखता)।
python3 at_headers_spoof.py 127.0.0.1 8080 /
GET / को @Ats-Internal: pwned और @Another-At: test के साथ raw सॉकेट के माध्यम से भेजता है और
प्रतिक्रिया हेड प्रिंट करता है। कमजोर ATS पर कस्टम प्लगइन (या कोई भी @-मेटाडेटा-पर-भरोसा-करने वाला प्लगइन)
स्पूफ किए गए हेडर प्राप्त करता है; फिक्स्ड बिल्ड पर वे हुक्स से पहले हटा दिए जाते हैं।
@ मेटाडेटा पर भरोसा करता है (जैसे @ फ़ील्ड्स को संदर्भित करने वाले header_rewrite/cache निर्देश)।a9aee837db · Fix 10.1.x: 4ab63dbd93