跳转到主要内容
Background

CVE-2025-32094:通过 OPTIONS + 废弃行折叠引发的 HTTP 请求盗取

August 06, 2025 By: Akamai InfoSec

2025 年 3 月,Akamai 收到一份漏洞赏金报告,报告中指出了存在的一个 HTTP 请求盗取漏洞。我们通过全平台修复方案,迅速为所有客户解决了这一问题,没有任何证据表明已知攻击手段被成功利用。

我们向客户通报了该漏洞的定期更新;然而,根据与 PortSwigger 的漏洞奖金报告人 James Kettle 达成的协议,我们推迟了公开全部细节的时间,以配合他在 2025 年 BlackHat 会议上发布相关研究成果的计划。

详情

漏洞详情如下:

在某些情况下,客户端会发出 HTTP/1.x OPTIONS 请求并包含 Expect: 100-Continue 标头,在使用废弃行折叠方式时,可能会导致两台位于路径中的 Akamai 服务器对请求的处理方式出现差异。Akamai 在处理使用 Expect: 100-continue 标头的请求时,两个问题的叠加导致了该漏洞。

  1. 当请求中包含 Expect: 100-continue 标头且使用了废弃的 HTTP 行折叠功能(即标头跨两行)时,最初接收请求的 Akamai 边缘服务器会正确地重写标头以删除行折叠,然后再转发请求,但它本身并未遵守 Expect: 100-continue 标头,这是由软件缺陷造成的。
  2. 由于在处理 OPTIONS 请求时存在特定实施缺陷,Akamai 服务器可能无法正确转发包含正文部分的 OPTIONS 请求。

这些问题叠加在一起,使得在传输路径上的两台 Akamai 服务器对同一请求会解析出不同的结果,从而导致请求正文被错误解析。攻击者可能利用这一不同,在请求正文中引发请求盗取。

作为常规事件响应和漏洞分析工作的一部分,我们向 MITRE 申请了一个常见漏洞和风险 (CVE) 标识符,MITRE 为此问题分配了 CVE-2025-32094。

Akamai 支付的漏洞赏金与 PortSwigger 提供的金额相当,PortSwigger 将全部奖金捐赠给了第 42 街青年心理健康慈善机构。我们非常感谢 James 与我们协同披露并成功开展合作,这有助于保障客户的安全,同时确保了为客户提供服务的兼容性和可靠性。

分享