Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-33267-PoC — CVE-2026-33267 — Apache Traffic Server @ header internal-metadata spoof (CVSS 10.0). Verificado: @ headers vazam para plugins na versão 10.1.2, removidos na versão 10.1.4. | Kitploit
Ferramentas/GitHubGitHub/boreas37/cve-2026-33267-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança Web
GitHubboreas37/cve-2026-33267-poc

CVE-2026-33267-PoC

CVE-2026-33267 — Apache Traffic Server @ header internal-metadata spoof (CVSS 10.0). Verificado: @ headers vazam para plugins na versão 10.1.2, removidos na versão 10.1.4.

Ver Repositório
413há 29 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-33267 — Apache Traffic Server cabeçalho @ não confiável → falsificação de metadados internos

CVSS 10.0 (Crítico) · CWE-20 · GHSA-jrh6-9hgv-mqm7

Resumo

O Apache Traffic Server reserva cabeçalhos com prefixo @ (@Ats-Internal, @ICAP-Status, @TCPInfo, ...) para metadados internos: eles vivem na estrutura de cabeçalhos em memória, mas nunca são serializados na rede. Em versões vulneráveis (9.2.0–9.2.14, 10.1.0–10.1.3), esses cabeçalhos provenientes da solicitação do cliente e da resposta da origem não são removidos antes da execução dos hooks de plugins (TS_HTTP_READ_REQUEST_HDR_HOOK, TS_HTTP_READ_RESPONSE_HDR_HOOK, plugins de remap). Um atacante remoto pode falsificar metadados internos do ATS; plugins (cache, ACL, header_rewrite, …) podem então confiar em estado interno controlado pelo atacante — o impacto depende dos plugins em uso.

Correção

  • 9.2.x: commit a9aee837db — "CVE-2026-33267: 9.2.x: Strip external @ headers before plugin hooks"
  • master/10.1.x: commit 4ab63dbd93 — mesma correção
  • O novo HttpTransact::strip_at_headers() é executado antes dos hooks READ_REQUEST_HDR / READ_RESPONSE_HDR; contadores proxy.process.http.client_request_at_headers_stripped / proxy.process.http.origin_response_at_headers_stripped adicionados.

Verificação (2026-08-12, RPi5 arm64, Docker)

Plugin personalizado at_probe registrando cabeçalhos @ em ambos os hooks, além de um cliente de socket bruto (o curl descarta silenciosamente cabeçalhos @):

Compilação@Ats-Internal fornecido pelo cliente@Origin-Test fornecido pela origem
ATS 10.1.2 (vulnerável)🟥 VAZADO (plugin o observou)🟥 VAZADO (8 observações)
ATS 10.1.4 (corrigido, compilado a partir do código-fonte)✅ REMOVIDO ("stripped internal @ header")✅ REMOVIDO

Controle negativo na compilação corrigida: 0 observações do plugin (o plugin nunca vê os cabeçalhos).

Uso

root@kitploit:~
python3 at_headers_spoof.py 127.0.0.1 8080 /

Envia GET / com @Ats-Internal: pwned e @Another-At: test por um socket bruto e imprime o cabeçalho da resposta. Em ATS vulnerável, o plugin personalizado (ou qualquer plugin que confie em metadados @) recebe os cabeçalhos falsificados; em compilações corrigidas, eles são removidos antes dos hooks.

Notas de impacto

  • Os avisos de segurança públicos descrevem a primitiva de falsificação de metadados; a cadeia prática de RCE depende de qual plugin confia em qual metadado @ na implantação alvo (por exemplo, diretivas header_rewrite/cache que referenciam campos @).
  • Este repositório demonstra e verifica a primitiva (vazamento vs. remoção) em compilações vulneráveis e corrigidas.

Referências

  • Advisory da Apache: https://lists.apache.org/thread/5prl9glcm9g2swnq9hqxvnokylm1gr6d
  • GHSA: https://github.com/advisories/GHSA-jrh6-9hgv-mqm7
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-33267
  • Correção 9.2.x: a9aee837db · Correção 10.1.x: 4ab63dbd93
Baixar ferramenta