🛡️較早收集於 82m

修復 Pingora OSS 部署中的請求走私漏洞

修復 Pingora OSS 部署中的請求走私漏洞
PostLinkedIn
🛡️閱讀原文: Cloudflare Blog
#request-smuggling#ingress-proxy#oss-securitypingoracloudflarepingora

💡Pingora OSS 關鍵安全修補 – 保護 AI 服務代理免於走私攻擊。

⚡ 30-Second TL;DR

有什麼變化

公布 Pingora OSS 入口代理部署中的請求走私漏洞

為什麼重要

防止代理設定中的請求劫持,對包括 AI 推論端點的安全網頁服務至關重要。OSS 使用者可透過更新立即獲得保護。降低高流量部署的暴露風險。

下一步行動

將 Pingora 升級至 0.8.0 以封鎖入口代理中的走私攻擊。

誰應關注:Developers & AI Engineers

關鍵要點

  • 公布 Pingora OSS 入口代理部署中的請求走私漏洞
  • 漏洞已在 Pingora 0.8.0 版本中完全修復
  • 特別影響開源服務配置

🧠 深度解析

背景與延伸:來自公開資料,非原文內容。引用 10 個來源。

🔑 增強重點摘要

  • 漏洞涉及兩個主要CVE:CVE-2026-2833(HTTP/1.1 Upgrade頭部處理不當)和CVE-2026-2835(HTTP/1.0請求體close-delimited及多重Transfer-Encoding處理錯誤)。[1][2][3]
  • 攻擊可導致快取中毒、會話劫持及繞過後端基於來源IP的存取控制,因為走私請求看似來自受信任代理IP。[2][3][6]
  • Cloudflare生產CDN基礎設施未受影響,因其入口代理僅處理HTTP/1.1並拒絕模糊邊界請求,不像2025年5月先前漏洞。[1][3]

🛠️ 技術深入

  • CVE-2026-2833:Upgrade頭部觸發Pingora過早透傳後續位元組至後端,無待101 Switching Protocols確認,允許管道化第二請求導致desync。[1][3]
  • CVE-2026-2835:不當允許HTTP/1.0 close-delimited請求體及多重Transfer-Encoding值,造成代理與後端請求邊界不同步。[2][6]
  • 攻擊範例包括Upgrade請求後管道部分HTTP請求,Pingora誤解為單一升級請求,即使後端拒絕亦透傳毒化上游連線。[1]

🔮 前景展望AI analysis grounded in cited sources

開源Pingora用戶須立即升級至0.8.0以防獨立部署暴露風險
漏洞僅影響直接暴露於外部流量的獨立代理部署,Cloudflare建議升級或在請求過濾中拒絕Upgrade頭部作為緩解措施。[3]
提升Rust代理框架的安全審核標準
連續請求走私漏洞顯示HTTP/1解析邊界處理的嚴格性需求,促使社區加強RFC相容性測試。[1][2]

時間線

2025-05
先前Pingora請求走私漏洞公開,影響Cloudflare流量
2025-06
CVE-2025-4366於pingora-proxy快取命中時請求走私修復
2026-03
CVE-2026-2833及CVE-2026-2835漏洞披露並於Pingora 0.8.0修復
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Cloudflare Blog

這是摘要,不是原文。去看原站,或訂閱每週簡報。

每週 AI 簡報

每週一封,可隨時退訂。