Akamai va acquérir LayerX pour appliquer le contrôle de l'utilisation de l'IA sur n'importe quel navigateur. En savoir plus

CVE-2025-54142 : dissimulation de requêtes HTTP via OPTIONS + corps de requête

Akamai Wave Blue

Aug 27, 2025

Akamai InfoSec

Akamai Wave Blue

écrit par

Akamai InfoSec

Partager

Akamai a éliminé une vulnérabilité potentielle de dissimulation de requêtes HTTP (CVE-2025-54142) découlant de la façon dont certains serveurs d'origine gèrent les requêtes OPTIONS qui incluent un corps de requête.

La méthode de requête OPTIONS HTTP décrite dans le RFC 9110 peut être utilisée par un client pour déterminer les options autorisées pour une URL donnée sur le serveur. Elle est principalement utilisée dans le contexte d'un partage de ressources inter-origine (CORS) pour permettre à un navigateur de « pré-vérifier » la requête de manière idempotente avant d'émettre la requête réelle.

Bien que ce soit rare en pratique, la méthode OPTIONS peut être accompagnée d'un corps de requête, même si, selon le RFC 9110, il n'existe pas de cas d'utilisation valide connu pour de telles requêtes et aucun navigateur ou client mobile connu n'émet normalement de telles requêtes.

Détails

Certaines piles d'origine non conformes au RFC ne traitent pas correctement le corps de la requête lorsqu'il leur est transmis par les serveurs proxy d'Akamai, ce qui peut entraîner le maintien de la charge utile dans la connexion persistante entre un proxy et un serveur d'origine.

Une requête HTTP habituelle ultérieure vers le même serveur d'origine peut ensuite être ajoutée et déclencher l'interprétation par le serveur d'origine de la requête dissimulée.

Cela offrait à un attaquant l'opportunité d'empoisonner le cache ou de porter autrement atteinte à la sécurité, suivant la configuration du serveur d'origine.

Atténuation

En plus de la règle rapide WAF que nous avons déployée le 21 juillet 2025 pour nous protéger contre ce vecteur spécifique de dissimulation de requêtes, nous avons mis en œuvre une modification distincte à l'échelle de la plateforme qui élimine ce vecteur d'attaque et d'autres vecteurs similaires en mettant fin à la connexion à un serveur d'origine et à un client pour toutes les requêtes OPTIONS avec corps de requête. Cette modification a été entièrement déployée le 11 août 2025.

Akamai Wave Blue

Aug 27, 2025

Akamai InfoSec

Akamai Wave Blue

écrit par

Akamai InfoSec

Balises

Partager

Articles de blog associés

Recherche sur la sécurité
Protégez le code côté client et certifiez l'authenticité de la collecte de données
July 08, 2025
Découvrez comment maintenir la cyber-résilience et maintenir l'intégrité de la collecte de données grâce à ces méthodes de sécurisation JavaScript côté client.
Sécurité
Les enjeux immenses de l'innovation : Tendances des attaques ciblant les services financiers
Le dernier rapport État des lieux d'Internet/Sécurité examine la menace croissante des risques de sécurité existants et émergents pour le secteur des services financiers et ses clients.
Cybersécurité
Une année passée au crible 2024 : éclairage actuel et perspectives pour l'avenir
December 03, 2024
Six cyberexperts d'Akamai réfléchissent aux tendances et aux événements qui ont marqué l'année 2024 et donnent leur point de vue éclairé sur ce qui nous attend en 2025.