
CVE-2026-33267 — Apache Traffic Server: spoofing dei metadati interni tramite header @ (CVSS 10.0). Verificato: gli header @ vengono esposti ai plugin sulla 10.1.2, rimossi sulla 10.1.4
@ non attendibile → spoofing dei metadati interniCVSS 10.0 (Critico) · CWE-20 · GHSA-jrh6-9hgv-mqm7
Apache Traffic Server riserva le intestazioni con prefisso @ (@Ats-Internal, @ICAP-Status, @TCPInfo, ...) per i metadati interni: risiedono nella struttura delle intestazioni in memoria ma non vengono mai serializzate sul wire. Nelle versioni vulnerabili (9.2.0–9.2.14, 10.1.0–10.1.3) queste intestazioni, provenienti dalla richiesta del client e dalla risposta dell'origine, non vengono rimosse prima dell'esecuzione degli hook dei plugin (TS_HTTP_READ_REQUEST_HDR_HOOK, TS_HTTP_READ_RESPONSE_HDR_HOOK, plugin remap). Un attaccante remoto può falsificare i metadati interni di ATS; i plugin (cache, ACL, header_rewrite, ...) potrebbero quindi fidarsi di uno stato interno controllato dall'attaccante — l'impatto dipende dai plugin in uso.
a9aee837db — "CVE-2026-33267: 9.2.x: rimozione delle intestazioni @ esterne prima degli hook dei plugin"4ab63dbd93 — stessa correzioneHttpTransact::strip_at_headers() viene eseguita prima degli hook READ_REQUEST_HDR / READ_RESPONSE_HDR; aggiunti i contatori proxy.process.http.client_request_at_headers_stripped / proxy.process.http.origin_response_at_headers_stripped.Plugin personalizzato at_probe che registra le intestazioni @ in entrambi gli hook, più un client raw-socket (curl scarta silenziosamente le intestazioni @):
Controllo negativo sulla build corretta: 0 osservazioni da parte del plugin (il plugin non vede mai le intestazioni).
python3 at_headers_spoof.py 127.0.0.1 8080 /
Invia GET / con @Ats-Internal: pwned e @Another-At: test tramite un socket raw e stampa l'intestazione della risposta. Su ATS vulnerabile il plugin personalizzato (o qualsiasi plugin che si fida dei metadati @) riceve le intestazioni falsificate; sulle build corrette queste vengono rimosse prima degli hook.
@ nella distribuzione target (ad es. direttive header_rewrite/cache che fanno riferimento a campi @).a9aee837db · Fix 10.1.x: 4ab63dbd93| Build | @Ats-Internal fornito dal client | @Origin-Test fornito dall'origine |
|---|
| ATS 10.1.2 (vulnerabile) | 🟥 TRAPELATO (il plugin lo ha osservato) | 🟥 TRAPELATO (8 osservazioni) |
| ATS 10.1.4 (corretta, compilata dal sorgente) | ✅ RIMOSSO ("intestazione @ interna rimossa") | ✅ RIMOSSO |