CVE-2024-45614
Заголовок нормализации позволяет клиенту перезаписывать установленные прокси заголовки в Puma
- Опубликовано
- 19 сент. 2024 г.
- Обновлено
- 3 нояб. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 48,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Puma — это веб-сервер Ruby/Rack, созданный для параллельной обработки запросов. В затронутых версиях клиенты могли перезаписывать значения, заданные промежуточными прокси (например, X-Forwarded-For), передавая версию того же заголовка с подчёркиванием (X-Forwarded_For). Уязвимость затрагивает всех пользователей, полагающихся на переменные, задаваемые прокси. Версии v6.4.3/v5.6.9 теперь отбрасывают любые заголовки с подчёркиванием, если также существует версия без подчёркивания. Таким образом, заголовки, определённые прокси, всегда имеют приоритет. Пользователям рекомендуется выполнить обновление. В Nginx существует конфигурационная переменная underscores_in_headers, позволяющая отбрасывать такие заголовки на уровне прокси в качестве меры смягчения. Любым пользователям, которые неявно доверяют заголовкам, определённым прокси, в целях безопасности следует немедленно прекратить это делать до обновления до исправленных версий.
Источники
1Puma Header normalization CVE-2024-45614 確認
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.