Passa al contenuto principale
Background

CVE-2025-32094: frode di una richiesta HTTP tramite OPTIONS + interruzione di riga obsoleta

August 06, 2025 By: Akamai InfoSec

Nel marzo 2025, Akamai ha ricevuto un rapporto Bug Bounty che ha identificato una vulnerabilità causata dalla frode di una richiesta HTTP. Abbiamo risolto rapidamente il problema per tutti i clienti tramite una correzione a livello di piattaforma senza alcuna prova per noi nota che il vettore di attacco sia stato sfruttato con successo.

Abbiamo fornito ai nostri clienti aggiornamenti periodici su questa vulnerabilità; tuttavia, in base all'accordo da noi stipulato con l'autore del rapporto Bug Bounty, James Kettle di PortSwigger, abbiamo posticipato la condivisione pubblica dei dettagli completi sulla vulnerabilità per allinearci ai piani dell'autore del rapporto riguardanti la pubblicazione di ricerche correlate in occasione del BlackHat 2025.

Dettagli

I dettagli sulla vulnerabilità sono i seguenti:

In alcuni casi, un client che effettua una richiesta HTTP/1.x OPTIONS con un'intestazione Expect: 100-continue e utilizza un'interruzione di riga obsoleta potrebbe causare una discrepanza nel modo con cui la richiesta viene interpretata dai due server di Akamai presenti nel percorso. Due problemi relativi al modo con cui Akamai elabora le richieste utilizzando l'intestazione Expect: 100-continue si combinano per causare la vulnerabilità.

  1. Quando una richiesta include un'intestazione Expect: 100-continue utilizzando la funzione di interruzione della riga HTTP obsoleta (ovvero, l'intestazione si estende su due righe), l'edge server di Akamai che ha inizialmente ricevuto la richiesta riscrive correttamente l'intestazione per rimuovere l'interruzione della riga prima di inoltrare la richiesta, ma non rispetta l'intestazione Expect: 100-continue per un difetto software.
  2. A causa di un difetto di implementazione specifico dell'elaborazione di richieste OPTIONS, i server di Akamai potrebbero non aver inoltrato correttamente una richiesta OPTIONS contenente una parte del corpo della richiesta stessa.

Questi problemi combinati hanno causato una discrepanza nel modo in cui i due server di Akamai presenti nel percorso del traffico hanno interpretato la stessa richiesta, determinando un'analisi errata del corpo della richiesta. Un criminale potrebbe abusare di questa discrepanza per manipolare una richiesta nel corpo della richiesta stessa

Nell'ambito del nostro lavoro di risposta regolare agli incidenti e dell'analisi della vulnerabilità, abbiamo richiesto un identificatore CVE (Common Vulnerabilities and Exposures) al MITER, che ha assegnato il codice CVE-2025-32094 a questa vulnerabilità.

Il premio Bug Bounty pagato da Akamai è stato corrisposto anche da PortSwigger e la somma totale è stata donata da PortSwigger all'ente di beneficenza 42nd Street di Manchester, che si occupa della salute mentale dei giovani. Siamo grati per la divulgazione coordinata e la riuscita collaborazione con James, che ci ha consentito di salvaguardare la sicurezza dei nostri clienti, garantendo, al contempo, la compatibilità e l'affidabilità per i nostri clienti.

Condividi