*详情请见促销兑换规则和条件
2025 年 3 月,Akamai 收到一份漏洞赏金报告,报告中指出了存在的一个 HTTP 请求盗取漏洞。我们通过全平台修复方案,迅速为所有客户解决了这一问题,没有任何证据表明已知攻击手段被成功利用。
我们向客户通报了该漏洞的定期更新;然而,根据与 PortSwigger 的漏洞奖金报告人 James Kettle 达成的协议,我们推迟了公开全部细节的时间,以配合他在 2025 年 BlackHat 会议上发布相关研究成果的计划。
详情
漏洞详情如下:
在某些情况下,客户端会发出 HTTP/1.x OPTIONS 请求并包含 Expect: 100-Continue 标头,在使用废弃行折叠方式时,可能会导致两台位于路径中的 Akamai 服务器对请求的处理方式出现差异。Akamai 在处理使用 Expect: 100-continue 标头的请求时,两个问题的叠加导致了该漏洞。
- 当请求中包含 Expect: 100-continue 标头且使用了废弃的 HTTP 行折叠功能(即标头跨两行)时,最初接收请求的 Akamai 边缘服务器会正确地重写标头以删除行折叠,然后再转发请求,但它本身并未遵守 Expect: 100-continue 标头,这是由软件缺陷造成的。
- 由于在处理 OPTIONS 请求时存在特定实施缺陷,Akamai 服务器可能无法正确转发包含正文部分的 OPTIONS 请求。
这些问题叠加在一起,使得在传输路径上的两台 Akamai 服务器对同一请求会解析出不同的结果,从而导致请求正文被错误解析。攻击者可能利用这一不同,在请求正文中引发请求盗取。
作为常规事件响应和漏洞分析工作的一部分,我们向 MITRE 申请了一个常见漏洞和风险 (CVE) 标识符,MITRE 为此问题分配了 CVE-2025-32094。
Akamai 支付的漏洞赏金与 PortSwigger 提供的金额相当,PortSwigger 将全部奖金捐赠给了第 42 街青年心理健康慈善机构。我们非常感谢 James 与我们协同披露并成功开展合作,这有助于保障客户的安全,同时确保了为客户提供服务的兼容性和可靠性。