Tinyproxy · Tinyproxy · CVE-2026-31842
**Nome do Software Vulnerável e Versões Afetadas**
Tinyproxy versões anteriores a 1.11.4
**Descrição**
Ocorre uma dessincronização na análise de requisições HTTP devido a uma comparação sensível a maiúsculas e minúsculas do cabeçalho `Transfer-Encoding` em src/reqs.c. A função `is chunked transfer()` utiliza `strcmp()` para comparar o valor do cabeçalho com "chunked", contrariando a RFC 7230, que especifica que os nomes de codificação de transferência não diferenciam maiúsculas de minúsculas. Um invasor remoto não autenticado pode enviar uma requisição com `Transfer-Encoding: Chunked`, fazendo com que o software interprete erroneamente que a requisição não possui corpo. Consequentemente, o sistema define `content length.client` como -1, ignora a função `pull client data chunked()`, encaminha os cabeçalhos para o upstream e entra no modo de encaminhamento TCP bruto `relay connection()` enquanto os dados do corpo permanecem no buffer. Isso cria um estado inconsistente onde backends compatíveis com a RFC continuam aguardando dados fragmentados, resultando em negação de serviço (DoS) no nível da aplicação por exaustão de workers do backend. Além disso, se o software for utilizado para inspeção ou filtragem de corpo de requisição, o corpo não lido pode ser encaminhado sem a devida inspeção, permitindo a evasão de controles de segurança.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.