Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-33267-PoC — CVE-2026-33267 — Apache Traffic Server: spoofing dei metadati interni tramite header @ (CVSS 10.0). Verificato: gli header @ vengono esposti ai plugin sulla 10.1.2, rimossi sulla 10.1.4 | Kitploit
Strumenti/GitHubGitHub/boreas37/cve-2026-33267-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza Web
GitHubboreas37/cve-2026-33267-poc

CVE-2026-33267-PoC

CVE-2026-33267 — Apache Traffic Server: spoofing dei metadati interni tramite header @ (CVSS 10.0). Verificato: gli header @ vengono esposti ai plugin sulla 10.1.2, rimossi sulla 10.1.4

Vedi Repository
417 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-33267 — Apache Traffic Server intestazione @ non attendibile → spoofing dei metadati interni

CVSS 10.0 (Critico) · CWE-20 · GHSA-jrh6-9hgv-mqm7

Riepilogo

Apache Traffic Server riserva le intestazioni con prefisso @ (@Ats-Internal, @ICAP-Status, @TCPInfo, ...) per i metadati interni: risiedono nella struttura delle intestazioni in memoria ma non vengono mai serializzate sul wire. Nelle versioni vulnerabili (9.2.0–9.2.14, 10.1.0–10.1.3) queste intestazioni, provenienti dalla richiesta del client e dalla risposta dell'origine, non vengono rimosse prima dell'esecuzione degli hook dei plugin (TS_HTTP_READ_REQUEST_HDR_HOOK, TS_HTTP_READ_RESPONSE_HDR_HOOK, plugin remap). Un attaccante remoto può falsificare i metadati interni di ATS; i plugin (cache, ACL, header_rewrite, ...) potrebbero quindi fidarsi di uno stato interno controllato dall'attaccante — l'impatto dipende dai plugin in uso.

Correzione

  • 9.2.x: commit a9aee837db — "CVE-2026-33267: 9.2.x: rimozione delle intestazioni @ esterne prima degli hook dei plugin"
  • master/10.1.x: commit 4ab63dbd93 — stessa correzione
  • La nuova HttpTransact::strip_at_headers() viene eseguita prima degli hook READ_REQUEST_HDR / READ_RESPONSE_HDR; aggiunti i contatori proxy.process.http.client_request_at_headers_stripped / proxy.process.http.origin_response_at_headers_stripped.

Verifica (2026-08-12, RPi5 arm64, Docker)

Plugin personalizzato at_probe che registra le intestazioni @ in entrambi gli hook, più un client raw-socket (curl scarta silenziosamente le intestazioni @):

Controllo negativo sulla build corretta: 0 osservazioni da parte del plugin (il plugin non vede mai le intestazioni).

Utilizzo

root@kitploit:~
python3 at_headers_spoof.py 127.0.0.1 8080 /

Invia GET / con @Ats-Internal: pwned e @Another-At: test tramite un socket raw e stampa l'intestazione della risposta. Su ATS vulnerabile il plugin personalizzato (o qualsiasi plugin che si fida dei metadati @) riceve le intestazioni falsificate; sulle build corrette queste vengono rimosse prima degli hook.

Note sull'impatto

  • Gli advisory pubblici descrivono la primitiva di spoofing dei metadati; la catena RCE pratica dipende da quale plugin si fida di quale metadato @ nella distribuzione target (ad es. direttive header_rewrite/cache che fanno riferimento a campi @).
  • Questo repo dimostra e verifica la primitiva (trapelamento vs. rimozione) sia sulle build vulnerabili sia su quelle corrette.

Riferimenti

  • Advisory Apache: https://lists.apache.org/thread/5prl9glcm9g2swnq9hqxvnokylm1gr6d
  • GHSA: https://github.com/advisories/GHSA-jrh6-9hgv-mqm7
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-33267
  • Fix 9.2.x: a9aee837db · Fix 10.1.x: 4ab63dbd93
Scarica lo strumento
Build@Ats-Internal fornito dal client@Origin-Test fornito dall'origine
ATS 10.1.2 (vulnerabile)🟥 TRAPELATO (il plugin lo ha osservato)🟥 TRAPELATO (8 osservazioni)
ATS 10.1.4 (corretta, compilata dal sorgente)✅ RIMOSSO ("intestazione @ interna rimossa")✅ RIMOSSO