Pular para o conteúdo principal
Background

CVE-2025-32094: Contrabando de solicitações HTTP através de OPTIONS e do uso obsoleto de dobramento de linhas

August 06, 2025 By: Akamai InfoSec

Em março de 2025, a Akamai recebeu um relatório de recompensa por bugs que identificava uma vulnerabilidade de contrabando de solicitações HTTP. Resolvemos o problema rapidamente para todos os clientes através de uma correção aplicada em toda a plataforma, sem evidências de que o vetor de ataque conhecido tenha sido explorado com sucesso.

Fornecemos atualizações regulares aos nossos clientes sobre essa vulnerabilidade. No entanto, conforme o acordo que fizemos com o pesquisador de segurança James Kettle da PortSwigger, adiamos a divulgação pública dos detalhes completos para alinhar a publicação com os planos do pesquisador de apresentar suas descobertas na BlackHat 2025.

Detalhes

Os detalhes da vulnerabilidade são os seguintes:

Em algumas situações, um cliente que faz uma requisição HTTP/1.x do tipo OPTIONS com o cabeçalho Expect: 100-continue e a técnica obsoleta de dobramento de linhas pode resultar em divergências na forma como dois servidores Akamai em um mesmo caminho interpretam a solicitação. Dois problemas relacionados à forma como a Akamai processa solicitações que utilizam o cabeçalho Expect: 100-continue combinados causam a vulnerabilidade.

  1. Quando uma solicitação inclui um cabeçalho Expect: 100-continue usando o recurso obsoleto de dobramento de linhas HTTP (ou seja, o cabeçalho se estende por duas linhas), o servidor de edge da Akamai que recebe a solicitação inicialmente reescreve o cabeçalho corretamente, eliminando a dobra de linha antes de encaminhar a solicitação. No entanto, esse servidor não respeitou o cabeçalho Expect. 100-continue devido a um defeito no software.
  2. Devido a um defeito de implementação específico no processamento de solicitações OPTIONS, os servidores da Akamai podem não ter encaminhado corretamente uma solicitação OPTIONS que contenha uma seção de corpo.

Esses problemas combinados resultaram em uma discrepância na forma como dois servidores da Akamai, presentes no caminho do tráfego, interpretaram a mesma solicitação, o que levou a uma análise incorreta do corpo da requisição. Um invasor poderia explorar essa falha para inserir uma solicitação maliciosa no corpo da requisição

Como parte do nosso trabalho rotineiro de resposta a incidentes e análise de vulnerabilidades, solicitamos um identificador de vulnerabilidades comuns (CVE) ao MITRE, que atribuiu oCVE-2025-32094 a este problema.

A recompensa paga pela Akamai por meio do programa de caça a bugs foi igualada pela PortSwigger, e a quantia total foi doada pela empresa à instituição de caridade 42nd Street, que apoia a saúde mental de jovens. Agradecemos a divulgação coordenada e a colaboração bem-sucedida com James, que nos ajudaram a proteger nossos clientes e, ao mesmo tempo, a garantir compatibilidade e confiabilidade para eles.

Compartilhar