Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-33267-PoC — CVE-2026-33267 — Apache Traffic Server: спуфинг внутренних метаданных @ header (CVSS 10.0). Проверено: @ headers утекают в плагины на 10.1.2, удаляются на 10.1.4 | Kitploit
Инструменты/GitHubGitHub/boreas37/cve-2026-33267-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасность
GitHubboreas37/cve-2026-33267-poc

CVE-2026-33267-PoC

CVE-2026-33267 — Apache Traffic Server: спуфинг внутренних метаданных @ header (CVSS 10.0). Проверено: @ headers утекают в плагины на 10.1.2, удаляются на 10.1.4

Репозиторий
41328 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-33267 — Apache Traffic Server: недоверенный @-заголовок → подмена внутренних метаданных

CVSS 10.0 (критический) · CWE-20 · GHSA-jrh6-9hgv-mqm7

Краткое описание

Apache Traffic Server резервирует заголовки с префиксом @ (@Ats-Internal, @ICAP-Status, @TCPInfo, ...) для внутренних метаданных: они хранятся в структуре заголовков в памяти, но никогда не сериализуются по сети. В уязвимых версиях (9.2.0–9.2.14, 10.1.0–10.1.3) эти заголовки, поступающие из запроса клиента и ответа источника (origin), не удаляются перед выполнением хуков плагинов (TS_HTTP_READ_REQUEST_HDR_HOOK, TS_HTTP_READ_RESPONSE_HDR_HOOK, remap-плагинов). Удалённый злоумышленник может подделать внутренние метаданные ATS; плагины (cache, ACL, header_rewrite, …) могут затем доверять контролируемому злоумышленником внутреннему состоянию — влияние зависит от используемых плагинов.

Исправление

  • 9.2.x: коммит a9aee837db — "CVE-2026-33267: 9.2.x: Strip external @ headers before plugin hooks"
  • master/10.1.x: коммит 4ab63dbd93 — то же исправление
  • Новый HttpTransact::strip_at_headers() выполняется до хуков READ_REQUEST_HDR / READ_RESPONSE_HDR; добавлены счётчики proxy.process.http.client_request_at_headers_stripped / proxy.process.http.origin_response_at_headers_stripped.

Проверка (2026-08-12, RPi5 arm64, Docker)

Пользовательский плагин at_probe, логирующий @-заголовки в обоих хуках, а также клиент на raw-сокетах (curl молча отбрасывает @-заголовки):

Сборка@Ats-Internal от клиента@Origin-Test от источника
ATS 10.1.2 (уязвимая)🟥 УТЕЧКА (плагин его увидел)🟥 УТЕЧКА (8 наблюдений)
ATS 10.1.4 (исправлена, собрана из исходников)✅ УДАЛЁН ("stripped internal @ header")✅ УДАЛЁН

Отрицательный контроль на исправленной сборке: 0 наблюдений плагина (плагин никогда не видит заголовки).

Использование

root@kitploit:~
python3 at_headers_spoof.py 127.0.0.1 8080 /

Отправляет GET / с заголовками @Ats-Internal: pwned и @Another-At: test через raw-сокет и выводит заголовочную часть ответа. На уязвимом ATS пользовательский плагин (или любой плагин, доверяющий @-метаданным) получает подделанные заголовки; на исправленных сборках они удаляются до выполнения хуков.

Примечания о влиянии

  • Публичные рекомендации (advisories) описывают примитив подмены метаданных; практическая цепочка до RCE зависит от того, какой плагин каким @-метаданным доверяет в целевой системе (например, директивы header_rewrite/cache, ссылающиеся на @-поля).
  • Этот репозиторий демонстрирует и проверяет примитив (утечка против удаления) на уязвимых и исправленных сборках.

Ссылки

  • Рекомендация Apache: https://lists.apache.org/thread/5prl9glcm9g2swnq9hqxvnokylm1gr6d
  • GHSA: https://github.com/advisories/GHSA-jrh6-9hgv-mqm7
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-33267
  • Исправление 9.2.x: a9aee837db · Исправление 10.1.x: 4ab63dbd93
Скачать инструмент