Akamai acquisirà LayerX per imporre il controllo sull'uso dell'IA su qualsiasi browser. Visualizza dettagli

CVE-2025-54142: frode di una richiesta HTTP tramite OPTIONS + corpo della richiesta

Akamai Wave Blue

Aug 27, 2025

Akamai InfoSec

Akamai Wave Blue

scritto da

Akamai InfoSec

Condividi

Akamai ha eliminato una potenziale frode di una richiesta HTTP (CVE-2025-54142) derivante dal modo con cui alcuni server di origine gestiscono le richieste OPTIONS che includono il corpo della richiesta.

Il metodo di richiesta HTTP OPTIONS descritto in RFC 9110 può essere usato da un client per stabilire le opzioni consentite per uno specifico URL sul server. Il suo uso principale rientra nel contesto di una richiesta CORS (Cross-Origin Resource Sharing) per consentire ad un browser di autorizzare la richiesta in modo idempotente prima di emettere la richiesta effettiva.

Anche se si tratta di una pratica insolita, il metodo OPTIONS può essere accompagnato da un'entità-corpo, anche se, per l'RFC 9110, non esistono validi casi di utilizzo noti per tali richieste né browser o client mobili che, solitamente, potrebbero emettere richieste di questo tipo.

Dettagli

Alcuni dispositivi di origine non conformi all'RFC non utilizzano correttamente il corpo di una richiesta quando viene inoltrata dai server proxy di Akamai, il che potrebbe condurre al payload rimanente nella connessione persistente tra un proxy e un server di origine.

Una richiesta HTTP regolare successiva che viene effettuata alla stessa origine potrebbe essere aggiunta e attivare l'origine per l'interpretazione della richiesta illegittima.

che offre ai criminali l'opportunità di sferrare attacchi di cache poisoning o altre minacce correlate alla sicurezza, a seconda della configurazione del server di origine.

Mitigazione

Oltre alla regola rapida WAF che abbiamo implementato il 21 luglio 2025 per proteggere da questa specifica truffa delle richieste, abbiamo apportato un cambiamento a livello della piattaforma che elimina questo vettore e altri vettori simili terminando la connessione su un'origine e un client per le richieste OPTIONS con un corpo della richiesta. Questa modifica è stata implementata l'11 agosto 2025.

Akamai Wave Blue

Aug 27, 2025

Akamai InfoSec

Akamai Wave Blue

scritto da

Akamai InfoSec

Tag

Condividi

Post del blog correlati

Ricerca sulla sicurezza
Analisi dei domini CrowdStrike dannosi: chi è interessato e cosa dobbiamo aspettarci
I ricercatori di Akamai esaminano il traffico degli attacchi sui siti che si ritiene siano associati con la mitigazione o l'assistenza agli errori BSOD di CrowdStrike.
Cybersicurezza
Il punto di vista di Akamai sulla Patch Tuesday di settembre 2024
Non c'è niente di meglio che ricominciare l'anno scolastico con una nuova gamma di CVE: sono state individuate 79 CVE in totale e quattro vulnerabilità sfruttate in rete.
Ricerca sulla sicurezza
Il punto di vista di Akamai sulla Patch Tuesday di ottobre 2024
Sono tante CVE, ma non ti spaventare: lasciale per Halloween. Questo mese, su 117 CVE in totale, 2 di esse sono risultate vulnerabilità sfruttate in rete.