Akamai acquiert LayerX, offrant une sécurité de bout en bout et un contrôle en temps réel de l'utilisation de l'IA sur n'importe quel navigateur. En savoir plus

CVE-2025-54142 : dissimulation de requêtes HTTP via OPTIONS + corps de requête

Akamai Wave Blue

Aug 28, 2025

Akamai InfoSec

Akamai Wave Blue

écrit par

Akamai InfoSec

Partager

Akamai a éliminé une vulnérabilité potentielle de dissimulation de requêtes HTTP (CVE-2025-54142) découlant de la façon dont certains serveurs d'origine gèrent les requêtes OPTIONS qui incluent un corps de requête.

La méthode de requête OPTIONS HTTP décrite dans le RFC 9110 peut être utilisée par un client pour déterminer les options autorisées pour une URL donnée sur le serveur. Elle est principalement utilisée dans le contexte d'un partage de ressources inter-origine (CORS) pour permettre à un navigateur de « pré-vérifier » la requête de manière idempotente avant d'émettre la requête réelle.

Bien que ce soit rare en pratique, la méthode OPTIONS peut être accompagnée d'un corps de requête, même si, selon le RFC 9110, il n'existe pas de cas d'utilisation valide connu pour de telles requêtes et aucun navigateur ou client mobile connu n'émet normalement de telles requêtes.

Détails

Certaines piles d'origine non conformes au RFC ne traitent pas correctement le corps de la requête lorsqu'il leur est transmis par les serveurs proxy d'Akamai, ce qui peut entraîner le maintien de la charge utile dans la connexion persistante entre un proxy et un serveur d'origine.

Une requête HTTP habituelle ultérieure vers le même serveur d'origine peut ensuite être ajoutée et déclencher l'interprétation par le serveur d'origine de la requête dissimulée.

Cela offrait à un attaquant l'opportunité d'empoisonner le cache ou de porter autrement atteinte à la sécurité, suivant la configuration du serveur d'origine.

Atténuation des menaces

En plus de la règle rapide WAF que nous avons déployée le 21 juillet 2025 pour nous protéger contre ce vecteur spécifique de dissimulation de requêtes, nous avons mis en œuvre une modification distincte à l'échelle de la plateforme qui élimine ce vecteur d'attaque et d'autres vecteurs similaires en mettant fin à la connexion à un serveur d'origine et à un client pour toutes les requêtes OPTIONS avec corps de requête. Cette modification a été entièrement déployée le 11 août 2025.

Akamai Wave Blue

Aug 28, 2025

Akamai InfoSec

Akamai Wave Blue

écrit par

Akamai InfoSec

Mots-clés

Partager

Articles de blog associés

Informations sur les menaces
L'IA, amplificateur de menaces : pourquoi les failles d'architecture deviennent la nouvelle ligne de front
April 20, 2026
L'IA a mis un terme à l'évaluation isolée des CVE. Aujourd'hui, les risques les plus critiques résultent de l'interaction entre des machines à états héritées et des mécanismes d'exécution asynchrones.
Recherche sur la sécurité
La nouvelle spécification MCP : à quoi les équipes de sécurité doivent-elles se préparer
À mesure que le MCP évolue vers une nouvelle architecture sans état, la responsabilité en matière de sécurité incombe désormais aux développeurs. Découvrez comment Akamai procède à la modélisation des menaces liées à cette nouvelle spécification.
Recherche sur la sécurité
CVE-2026-63030 et CVE-2026-60137 : atténuation d'une chaîne d'exploitation critique permettant la RCE sans authentification dans WordPress
Découvrez CVE-2026-63030 et CVE-2026-60137, une chaîne d'exploitation critique permettant la RCE sans authentification dans WordPress Core. Analysez la surface d'attaque concernée et les mesures à mettre en œuvre pour rester protégé.