我们在hyper HTTP库中发现了一个漏洞
Cloudflare安全团队在广泛使用的Rust语言hyper HTTP库中发现了一个安全漏洞。该漏洞可能影响依赖hyper处理HTTP请求的应用程序和服务,包括某些云基础设施和边缘计算平台。团队已负责任地披露了该问题,并推动修复以保障生态系统的安全。
背景速读
- Cloudflare是全球最大的CDN和网站安全服务商之一,其服务覆盖大量互联网流量。hyper是一个用Rust语言编写的高性能HTTP底层库,被很多现代网络工具(包括curl和部分Cloudflare内部系统)采用。
- Rust是一种以内存安全著称的系统编程语言,其类型系统和所有权模型在设计上就能排除大量内存类漏洞。正因如此,在Rust生态中发现此类底层安全问题(如请求走私)格外引人关注。
- 所谓"HTTP请求走私",是一种攻击手法:攻击者利用前端代理(如CDN)和后端服务器对HTTP请求边界理解不一致,诱使后端把一条恶意请求"吞"进下一条合法请求中,从而劫持用户会话或窃取敏感数据。
- Cloudflare安全团队在审查hyper代码时发现,hyper在解析某些畸形的HTTP头部时,会错误地计算请求长度,导致前后端对请求边界判断不一致——这恰好是请求走私漏洞的经典成因。漏洞已报告给hyper维护者并完成修复。