메인 콘텐츠로 건너뛰기
Background

CVE-2025-32094: OPTIONS + Obsolete Line Folding을 통한 HTTP 요청 스머글링

August 06, 2025 By: Akamai InfoSec

2025년 3월, Akamai는 HTTP 요청 스머글링 취약점을 식별한 버그 바운티 제보를 접수했습니다. Akamai는 알려진 공격 벡터가 성공적으로 악용된 증거를 확인하지 못했으며, 플랫폼 전반에 걸친 수정 사항을 적용해 모든 고객에 대해 이 문제를 신속하게 해결했습니다.

Akamai는 이 취약점에 대한 정기 업데이트를 고객에게 제공했습니다. 그러나 버그 바운티 제보자인 PortSwigger의 James Kettle과의 합의에 따라 BlackHat 2025에서 발표될 관련 리서치 일정에 맞추기 위해 세부 내용을 공개적으로 공유하는 시점을 연기했습니다.

세부 사항

취약점의 세부 내용은 다음과 같습니다.

특정 상황에서 클라이언트가 Expect: 100-continue 헤더를 포함한 HTTP/1.x OPTIONS 요청을 전송하고 Obsolete Line Folding을 사용할 경우, 요청 경로상의 두 Akamai 서버가 해당 요청을 서로 다르게 해석하는 문제가 발생할 수 있었습니다. Akamai가 Expect: 100-continue 헤더를 처리하는 방식에서 두 가지 문제가 결합되면서 이 취약점이 발생했습니다.

  1. 요청에 HTTP Obsolete Line Folding 기능(즉, 헤더가 두 줄에 걸쳐 작성되는 방식)을 사용하는 Expect: 100-continue 헤더가 포함된 경우, 요청을 처음 수신한 Akamai Edge 서버는 전달 전에 줄 접기를 제거하도록 헤더를 올바르게 재작성했습니다. 그러나 소프트웨어 결함으로 인해 해당 서버는 Expect: 100-continue 헤더를 자체적으로 처리하지 못했습니다.
  2. 또한 OPTIONS 요청 처리에만 해당하는 구축 결함으로 인해 Akamai 서버는 본문 섹션을 포함한 OPTIONS 요청을 올바르게 전달하지 못할 수 있었습니다.

이러한 문제가 결합되면서 트래픽 경로상의 두 Akamai 서버가 동일한 요청을 서로 다르게 해석하게 되었고, 그 결과 요청 본문이 잘못 파싱될 수 있었습니다. 공격자는 이러한 해석 차이를 악용해 요청 본문 내에 다른 요청을 숨겨 전송할 수 있었습니다

정기적인 사고 대응 및 취약점 분석 과정의 일환으로 Akamai는 MITRE에 Common Vulnerabilities and Exposures(CVE) 식별자 할당을 요청했으며, 이 취약점에는 CVE-2025-32094가 할당되었습니다.

Akamai가 지급한 버그 바운티 보상금에 PortSwigger가 동일한 금액을 추가했으며, PortSwigger는 해당 금액 전액을 42nd Street 청소년 정신건강 자선단체에 기부했습니다. Akamai는 고객의 안전을 강화하는 동시에 호환성과 안정성을 보장할 수 있도록 James와 협력해 책임 있는 취약점 공개 절차를 진행해 준 데 깊이 감사드립니다.

공유