Ad

CVE-2026-59898

MEDIUM CVSS 4.0: 6,3 EPSS 0.27%
Обновлено 30 июля 2026
Netty
Параметр Значение
CVSS 6,3 (MEDIUM)
Тип уязвимости CWE-444
Поставщик Netty
Публичный эксплойт Нет

Netty — это асинхронная платформа сетевых приложений, управляемая событиями. До версий 4.1.136.Final и 4.2.16.Final злоумышленник ab мог принудительно обновить WebSocket через слабый механизм установления связи V07 (или V08), отправив `Sec-WebSocket-Version: 7` и опустив заголовки `Connection: Upgrade` / `Upgrade: websocket`, завершив переключение протокола, которое прокси-сервер не распознает как запрос на обновление, и включив HTTP-запрос. контрабанда/нападения, приводящие к путанице протоколов. Эта проблема исправлена ​​в версиях 4.1.136.Final и 4.2.16.Final.

Показать оригинальное описание (EN)

Netty is an asynchronous, event-driven network application framework. Prior to versions 4.1.136.Final and 4.2.16.Final, ab attacker can force WebSocket upgrade via the lax V07 (or V08) handshaker by sending `Sec-WebSocket-Version: 7` and omitting `Connection: Upgrade` / `Upgrade: websocket` headers, completing a protocol switch that a proxy would not recognize as an Upgrade request and enabling HTTP request smuggling / protocol-confusion attacks. This issue has been fixed in versions 4.1.136.Final and 4.2.16.Final.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)