* プロモーションの引き換えに関する規則と条件をご覧ください
2025年3月、AkamaiはHTTPリクエストスマグリングの脆弱性に関するバグバウンティレポートを受け取りました。全プラットフォームに対応した修正を迅速に実施し、すべてのお客様について問題を解決しました。当社が把握した攻撃手法が悪用された形跡は確認されていません。
この脆弱性について、私たちはお客様に定期的に情報提供してきました。しかし、バグバウンティの報告者であるPortSwiggerのJames Kettle氏との合意に基づき、同氏によるBlackHat 2025での関連研究発表の計画に合わせて詳細情報の公開を控えていました。
詳細
脆弱性の詳細は以下の通りです。
特定の状況下で、クライアントが送信するHTTP/1.xのOPTIONSリクエストで「Expect: 100-continue」ヘッダーと廃止済みの行折り返しを併用した場合、経路上の2つのAkamaiサーバーによるリクエストの解釈で不一致が生じる可能性があります。Akamaiが「Expect:100-continue」を使用したリクエストを処理する際の2つの問題点が複合して、この脆弱性の原因となっています。
- リクエストに「Expect:100-continue」ヘッダーが含まれていて、廃止済みのHTTPの行折り返し機能を使用している(つまりヘッダーが2行にわたる)場合、最初にリクエストを受信したAkamaiエッジサーバーは、行折り返しを削除するようヘッダーを正しく書き換えてからリクエストを転送しますが、そのサーバー自体ではソフトウェアの欠陥のために「Expect: 100-continue」ヘッダーが処理されません。
- また、OPTIONSリクエストの処理に固有の実装不具合により、Akamaiサーバーは本文を含むOPTIONSリクエストを正しく転送できない場合がありました。
これらの問題が複合して、トラフィック経路上の2つのAkamaiサーバーが同じリクエストを解釈する方法に不一致が生じ、リクエスト本文の解析に誤りが生じました。攻撃者はこの不一致を悪用し、リクエストボディに不正なリクエストを混入させることが可能です。
当社の定期的なインシデント対応業務および脆弱性分析の一環として、MITREに共通脆弱性識別子(CVE)の発行を依頼した結果、この問題にはCVE-2025-32094が割り当てられました。
Akamaiが支払ったバグバウンティ報酬と、PortSwiggerが拠出した同額の報酬を合算して、PortSwiggerが42nd Street(若者のメンタルヘルスに関する慈善団体)に寄付しました。James氏の情報開示と共同作業に感謝申し上げます。ご尽力のおかげで、お客様の安全を守りつつ、互換性と信頼性を確保することができました。