Zum Hauptinhalt springen
Background

CVE-2025-32094: HTTP Request Smuggling über OPTIONS und veralteten Zeilenumbruch

August 06, 2025 By: Akamai InfoSec

Im März 2025 erhielt Akamai eine Bug‑BountyMeldung über eine HTTP‑Request-Smuggling-Schwachstelle, die wir jedoch über eine plattformweite Lösung schnell für alle Kunden beheben konnten. Es gibt derzeit keinen Hinweis auf eine erfolgreiche Ausnutzung dieses Angriffsvektors.

Wir haben unseren Kunden regelmäßige Updates über diese Schwachstelle bereitgestellt. Gemäß unserer Vereinbarung mit dem Bug‑Bounty-Melder James Kettle von PortSwigger haben wir die vollständigen Details jedoch zurückgehalten, bis Kettle die Ergebnisse bei der BlackHat 2025 vorstellen konnte.

Details

Die Details der Schwachstelle lauten wie folgt:

Wenn ein Client unter bestimmten Umständen eine HTTP/1.x-OPTIONS-Anfrage mit dem Header „Expect: 100‑continue“ und einem veralteten Zeilenumbruch stellte, konnte das dazu führen, dass zwei Akamai-Inline-Server die Anfrage unterschiedlich interpretieren. Die Schwachstelle entstand durch eine Kombination aus zwei Problemen bei der Art und Weise, wie Akamai Anfragen mit dem Header „Expect: 100‑continue“ verarbeitet.

  1. Wenn eine Anfrage den Header „Expect: 100‑continue“ enthält, der die veraltete HTTP‑Zeilenumbruchfunktion nutzt (d. h., der Header erstreckt sich über zwei Zeilen), schreibt der Akamai-Edge-Server, der die Anfrage ursprünglich empfängt, den Header korrekt um, um den Zeilenumbruch zu entfernen, bevor er die Anfrage weiterleitet. Hierbei hat der Server jedoch den Header „Expect: 100‑continue“ aufgrund eines Softwarefehlers nicht berücksichtigt.
  2. Aufgrund eines Implementierungsfehlers, der speziell die Verarbeitung von OPTIONS-Anfragen betrifft, haben Akamai-Server eine OPTIONS-Anfrage, die einen Body-Abschnitt enthielt, möglicherweise nicht korrekt weitergeleitet.

Diese kombinierten Probleme führten dazu, dass zwei Akamai-Server im Datenpfad die Anfrage unterschiedlich interpretierten, was zu einer fehlerhaften Analyse des Anfrageinhalts führte. Ein Angreifer hätte diesen Unterschied ausnutzen können, um eine Anfrage in den Anfrageinhalt einzuschleusen.

Im Rahmen unserer regelmäßigen Vorfallsreaktionsmaßnahmen und Schwachstellenanalysen haben wir bei MITRE eine CVE-Kennung (Common Vulnerabilities and Exposures) beantragt, woraufhin für dieses Problem die Kennung CVE-2025-32094 vergeben wurde.

Die von Akamai ausgezahlte Bug‑Bounty-Prämie wurde von PortSwigger verdoppelt und der Gesamtbetrag wurde von PortSwigger an die Wohltätigkeitsorganisation 42nd Street gespendet, die sich für die psychische Gesundheit junger Menschen einsetzt. Wir sind dankbar für die koordinierte Offenlegung und die erfolgreiche Zusammenarbeit mit Kettle, die dazu beigetragen hat, unsere Kunden zu schützen und gleichzeitig Kompatibilität und Zuverlässigkeit für unsere Kunden zu gewährleisten.

Teilen