
Strumento di test per CVE-2024-26144 che verifica se i server web e le CDN memorizzano impropriamente nella cache le risposte HTTP contenenti header Set-Cookie, rivelando configurazioni errate della cache.
Requisiti:
$ deno run --allow-run --allow-net check.ts
Se desideri testare la CDN, imposta l'URL come argomento.
(Assicurati di aver svuotato tutta la cache prima di eseguire!)
$ deno run --allow-run --allow-net check.ts https://example.com/
Se la risposta HTTP contiene l'header Set-Cookie...
| Server web | Risposta in cache (*1) | Cache contiene Set-Cookie |
|---|
| Nginx + proxy_cache | NO | - |
| Nginx + Passenger | YES | YES |
| Apache + mod_cache | YES | YES |
| HAProxy | YES | YES |
| Cloudflare (Free plan) | NO | - |
| CloudFront (CachingOptimized) | YES | NO |
| CloudFront (UseOriginCacheControlHeaders) | NO | - |
| Fastly | NO | - |
*1 È il risultato che indica se la cache funziona per utenti anonimi. Anche se dice NO, potrebbe restituire la cache per la richiesta con lo stesso cookie.