PT-2025-44791 · Lighttpd · Lighttpd
CVE-2025-12642
·
Publicado
2025-11-03
·
Atualizado
2025-11-12
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
lighttpd versão 1.4.80
Descrição
O software mescla incorretamente campos de trailer em cabeçalhos após a análise da solicitação HTTP, o que pode ser explorado para realizar ataques de HTTP Header Smuggling. A exploração bem-sucedida poderia permitir que um invasor contornasse regras de controle de acesso e injetasse entrada não segura na lógica de backend que depende de cabeçalhos de solicitação. Também pode possibilitar a execução de ataques de HTTP Request Smuggling sob certas circunstâncias.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
DoS
HTTP Request/Response Smuggling
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lighttpd