Passer au contenu principal
Background

CVE-2025-32094 : dissimulation de requêtes HTTP via OPTIONS + retour à la ligne obsolète

August 06, 2025 By: Akamai InfoSec

En mars 2025, Akamai a reçu, dans le cadre de son programme de chasse aux bugs, un rapport signalant une vulnérabilité liée à la dissimulation de requêtes HTTP. Nous avons rapidement résolu le problème pour tous les clients en déployant une solution à l'échelle de la plateforme, et nous n'avons constaté aucune exploitation réussie du vecteur d'attaque connu.

Nous avons régulièrement informé nos clients des avancées concernant cette vulnérabilité. Cependant, conformément à notre accord avec le chasseur de bugs James Kettle de PortSwigger, nous avons reporté la publication des détails complets pour nous aligner sur sa volonté de présenter ses recherches lors de la conférence BlackHat 2025.

Détails

Voici les détails de la vulnérabilité :

Dans certaines situations, un client effectuant une requête HTTP/1.x OPTIONS avec l'en-tête « Expect: 100-continue » et utilisant le retour à la ligne obsolète pouvait entraîner une divergence dans l'interprétation de la requête par deux serveurs Akamai situés sur le même chemin. L'association de deux problèmes liés à la manière dont Akamai traite les requêtes utilisant l'en-tête « Expect: 100-continue » est à l'origine de cette vulnérabilité.

  1. Lorsqu'une requête contient un en-tête « Expect: 100-continue » utilisant la fonctionnalité HTTP obsolète de retour à la ligne (c'est-à-dire que l'en-tête s'étend sur deux lignes), le serveur Akamai en bordure de l'Internet qui a initialement reçu la requête réécrit correctement l'en-tête pour supprimer le retour à la ligne avant de transmettre la requête. Elle n'a toutefois pas respecter l'en-tête « Expect: 100-continue » en raison d'un défaut logiciel.
  2. En raison d'un défaut d'implémentation spécifique au traitement des requêtes OPTIONS, les serveurs Akamai n'ont peut-être pas correctement transmis une requête de ce type contenant une section de corps.

L'association de ces problèmes a entraîné une divergence dans l'interprétation d'une même requête par deux serveurs Akamai situés sur le chemin du trafic, ce qui a provoqué une analyse erronée du corps de la requête. Un attaquant pourrait exploiter cette faille pour introduire une requête malveillante dans le corps d'une requête légitime

Dans le cadre de notre travail habituel de gestion des incidents et d'analyse des vulnérabilités, nous avons demandé un identifiant CVE (Common Vulnerabilities and Exposures) à MITRE, qui a attribué le numéro CVE-2025-32094 à ce problème.

PortSwigger a décidé de s'aligner sur la récompense versée par Akamai dans le cadre de son programme de chasse aux bugs, et la somme totale a été reversée par ce dernier à l'association caritative 42nd Street, qui œuvre pour la santé mentale des jeunes. Nous remercions James pour sa collaboration coordonnée et efficace, qui nous a permis de protéger nos clients tout en garantissant la compatibilité et la fiabilité de nos services.

Partager