PT-2025-44791 · Lighttpd · Lighttpd

CVE-2025-12642

·

Publicado

2025-11-03

·

Atualizado

2025-11-12

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas lighttpd versão 1.4.80
Descrição O software mescla incorretamente campos de trailer em cabeçalhos após a análise da solicitação HTTP, o que pode ser explorado para realizar ataques de HTTP Header Smuggling. A exploração bem-sucedida poderia permitir que um invasor contornasse regras de controle de acesso e injetasse entrada não segura na lógica de backend que depende de cabeçalhos de solicitação. Também pode possibilitar a execução de ataques de HTTP Request Smuggling sob certas circunstâncias.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

DoS

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-12642

Produtos afetados

Lighttpd