*Consulte las Reglas y condiciones de canje de promociones
En marzo de 2025, Akamai recibió un informe de bug bounty en el que se identificaba una vulnerabilidad de HTTP Request Smuggling. Resolvimos la incidencia rápidamente para todos los clientes mediante una corrección a nivel de plataforma, y no tenemos constancia de ninguna explotación con éxito de este vector de ataque.
roporcionamos a nuestros clientes actualizaciones periódicas sobre esta vulnerabilidad; sin embargo, según nuestro acuerdo con el investigador del programa bug bounty, James Kettle de PortSwigger, retrasamos la publicación de los detalles completos para alinearnos con sus planes de presentación de investigaciones relacionadas en BlackHat 2025.
Información detallada
Los detalles de la vulnerabilidad son los siguientes:
En determinadas circunstancias, un cliente que realice una solicitud OPTIONS en HTTP/1.x con un encabezado Expect: encabezado 100-continue y utilizando Line Folding en desuso podría provocar una discrepancia en la forma en que dos servidores de Akamai situados en la ruta de procesamiento interpretaban la solicitud. Dos problemas en la forma en que Akamai procesa las solicitudes que utilizan el encabezado "Expect": encabezado 100-continue se combinaron para causar la vulnerabilidad.
- Cuando una solicitud incluye un encabezado "Expect": encabezado 100-continue que utiliza la característica en desuso de plegado de líneas HTTP (es decir, el encabezado se extiende a lo largo de dos líneas), el servidor de borde (edge) de Akamai que recibió inicialmente la solicitud reescribe correctamente el encabezado para eliminar el plegado de líneas antes de reenviar la solicitud, pero él mismo no respetó el encabezado "Expect": encabezado 100-continue debido a un defecto de software.
- Debido a un defecto de implementación específico del procesamiento de solicitudes OPTIONS, es posible que los servidores de Akamai no hayan reenviado correctamente una solicitud OPTIONS que contuviera una sección de cuerpo.
Estos problemas combinados dieron lugar a una discrepancia en el modo en que dos servidores de Akamai situados en la ruta del tráfico interpretaban la misma solicitud, lo que provocó un análisis sintáctico (parsing) erróneo del cuerpo de la solicitud. Un atacante podría aprovechar esta discrepancia para manipular e introducir una solicitud oculta (smuggle) en el cuerpo de la petición
Como parte de nuestro trabajo habitual de respuesta a incidentes y análisis de vulnerabilidades, solicitamos un identificador de Vulnerabilidades y Exposiciones Comunes (CVE) a MITRE, el cual asignó el código CVE-2025-32094 para esta incidencia.
La recompensa del programa bug bounty abonada por Akamai fue igualada por PortSwigger, y la suma combinada fue donada por PortSwigger a la organización benéfica de salud mental para jóvenes 42nd Street. Agradecemos la divulgación coordinada y la exitosa colaboración con James para ayudar a mantener protegidos a nuestros clientes, garantizando al mismo tiempo la compatibilidad y la fiabilidad de nuestros servicios.