网易首页 > 网易号 > 正文 申请入驻

Apache ATS爆2个高危漏洞:一个POST请求就能让服务器

0
分享至


Apache Traffic Server(简称ATS,一款高性能Web代理缓存服务器)的用户群昨天收到了一份不太愉快的"补丁日礼物"。Apache软件基金会紧急推送安全更新,修复了两个足以让运维团队彻夜难眠的漏洞——其中一个只需要一个最普通的POST请求,就能让整个代理服务器当场崩溃。

这不是什么边缘场景的奇技淫巧。POST请求是网页表单提交、文件上传、登录验证的基础操作,每天在互联网上流转数十亿次。攻击者甚至不需要构造恶意载荷,一个"合法但致命"的请求就能触发拒绝服务(DoS)。

CVE-2025-58136:一个POST请求引发的惨案

安全研究员Masakazu Kitajo发现的这个漏洞,堪称"极简主义攻击"的典范。ATS在处理带消息体的HTTP请求时存在缺陷,而POST请求恰好属于这一类别。

攻击流程简单到离谱:远程发送POST请求→ATS处理消息体时崩溃→代理服务器宕机→所有依赖该基础设施的合法用户被断网。整个过程不需要认证、不需要复杂构造、不需要社工配合

企业级代理缓存一旦瘫痪,影响范围会被快速放大。ATS的设计初衷是扛住海量并发流量,单节点往往承载数千用户的出口流量。一节点崩溃意味着整片区域的访问中断,而攻击者可以循环往复地触发。

Apache官方给出的临时缓解方案带着一丝黑色幽默:将proxy.config.http.request_buffer_enabled参数设为0。好消息是,这本来就是系统默认值——意味着大量服务器可能"被动免疫"了这次崩溃风险。但别急着松口气,第二个漏洞可没这么温柔。

CVE-2025-65114:请求走私的精密手术刀

安全研究员Katsutoshi Ikenoya发现的第二个漏洞,攻击门槛更高,但危害维度完全不同。它利用ATS对分块传输编码(chunked encoding)消息体的处理缺陷,实现HTTP请求走私(HTTP Request Smuggling)。

这种攻击技术的核心在于"欺骗边界"。HTTP代理和后端服务器对请求边界的解析存在细微差异时,攻击者可以注入一个被代理"看不见"但后端会执行的隐藏请求。结果可能是缓存投毒、会话劫持,或者直接访问内网敏感接口

与DoS漏洞的"大力出奇迹"不同,请求走私需要精确计算分块大小和换行符位置。但一旦成功,攻击者可以绕过WAF、入侵检测等安全控制层,像特洛伊木马一样把恶意请求送进内网。

更棘手的是,Apache官方明确表示:这个漏洞没有任何临时缓解措施。不想裸奔的唯一选择就是升级。

影响范围与升级路径

受影响的版本跨度不小:9.x分支从9.0.0到9.2.12全部中招,10.x分支的10.0.0至10.1.1也在名单上。如果你的ATS版本号落在这个区间,补丁优先级应该拉到最高。

升级方案相对清晰:9.x用户需更新至9.1.13或更高版本,10.x用户则需升级到10.1.2及以上。两个分支的修复版本同时发布,说明漏洞根因存在于共享代码模块

对于无法立即重启服务的团队,可以优先检查proxy.config.http.request_buffer_enabled配置。如果值为0,至少能挡住DoS攻击向量。但请求走私漏洞没有中间态——要么升级,要么承担被渗透的风险。

ATS作为Apache基金会的旗舰级流量基础设施,支撑着从CDN边缘节点到企业网关的广泛场景。它的安全事件往往具有连锁效应:一个补丁的延迟,可能意味着下游无数业务系统的暴露窗口。

这次双漏洞组合也暴露了一个经典的安全悖论:越是追求高性能的底层基础设施,越容易在协议解析的细枝末节上栽跟头。ATS为了处理"海量并发"而优化的代码路径,恰好成了攻击者利用的突破口。

Apache软件基金会在安全公告中使用了"strongly recommends"(强烈推荐)的措辞——对于一向措辞克制的Apache来说,这相当于拉响了火警。你的ATS版本号,现在是不是该查一下了?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
马上检查你家冰箱!23岁女孩开颅3次,元凶就在冰箱里,你家可能也有

马上检查你家冰箱!23岁女孩开颅3次,元凶就在冰箱里,你家可能也有

奇妙的本草
2026-04-08 12:01:43
老妪的“妪”怎么读?不读òu,也不读yú或qū ,90%的人都读错了

老妪的“妪”怎么读?不读òu,也不读yú或qū ,90%的人都读错了

未央看点
2026-04-05 15:48:09
深圳最危险的95个旧改项目被踢出局,3年内拆不了,以后也难拆了

深圳最危险的95个旧改项目被踢出局,3年内拆不了,以后也难拆了

流苏晚晴
2026-04-10 19:04:38
瘦得让人心疼!迟重瑞送别陈丽华泣不成声,长子的举动太暖了…

瘦得让人心疼!迟重瑞送别陈丽华泣不成声,长子的举动太暖了…

TVB的四小花
2026-04-10 16:48:17
“台湾永远都不会是中国的一部分”,她被全民唾骂,被明星扇耳光

“台湾永远都不会是中国的一部分”,她被全民唾骂,被明星扇耳光

阅微札记
2026-02-28 20:01:18
美伊彻底撕破脸了?封锁海峡逼宫美国,特朗普为何不敢正面硬刚

美伊彻底撕破脸了?封锁海峡逼宫美国,特朗普为何不敢正面硬刚

老牧说说
2026-04-11 05:03:49
萧旭岑:大陆参访行程正在推进,返台后岛内官司最终走向如何

萧旭岑:大陆参访行程正在推进,返台后岛内官司最终走向如何

蓝色海边
2026-04-10 16:29:55
山西企业称承包政府工程竣工超两年未验收、上千万工程款未结清

山西企业称承包政府工程竣工超两年未验收、上千万工程款未结清

半岛官网
2026-04-10 15:31:15
在北京西二环住了三年,我才发现:一公里外,竟藏着另一种生活

在北京西二环住了三年,我才发现:一公里外,竟藏着另一种生活

Kris在路上
2026-04-10 19:37:29
中甲榜首无锡吴钩:为何看台空荡,夺冠也难留球迷心?

中甲榜首无锡吴钩:为何看台空荡,夺冠也难留球迷心?

林子说事
2026-04-10 15:53:06
央视主持人赵赫:退休仅6个月后去世,临终前40字遗言令人泪目

央视主持人赵赫:退休仅6个月后去世,临终前40字遗言令人泪目

时间巡查
2026-04-11 05:37:15
坚决反对医疗教育沦为资本牺牲品

坚决反对医疗教育沦为资本牺牲品

烽火瞭望者
2026-04-10 06:28:47
戏子当道,是央国企管理中的一大痛点

戏子当道,是央国企管理中的一大痛点

细说职场
2026-03-06 20:01:27
特朗普狂傲行径暴露美式霸权丑态

特朗普狂傲行径暴露美式霸权丑态

烽火瞭望者
2026-04-10 06:30:17
欧尔班竟输这么多!最新民调:欧尔班52席,马扎尔141席

欧尔班竟输这么多!最新民调:欧尔班52席,马扎尔141席

兰妮搞笑分享
2026-04-11 04:42:36
长沙2男子坠江身亡后续,遗体已找到,知情人曝猛料,本来能活命

长沙2男子坠江身亡后续,遗体已找到,知情人曝猛料,本来能活命

青橘罐头
2026-04-10 07:41:35
姆巴佩首次连续4场西甲没进球,近4次首发皇马1平3负

姆巴佩首次连续4场西甲没进球,近4次首发皇马1平3负

懂球帝
2026-04-11 06:20:08
王毅访朝第二天!高市不装了,中日关系降级,中方的回应不简单

王毅访朝第二天!高市不装了,中日关系降级,中方的回应不简单

阿离家居
2026-04-11 03:57:58
别只夸首发!火箭第二阵容觉醒:三人合砍28分+6记三分+零失误

别只夸首发!火箭第二阵容觉醒:三人合砍28分+6记三分+零失误

钱说体育
2026-04-11 00:46:02
中朝边境鸭绿江口现状:朝鲜领土正在不断增加,中方却在逐渐减少

中朝边境鸭绿江口现状:朝鲜领土正在不断增加,中方却在逐渐减少

普览
2026-02-26 21:29:19
2026-04-11 06:35:00
像素与芯片
像素与芯片
有态度网友ytd
1402文章数 9关注度
往期回顾 全部

科技要闻

马斯克狂发大火箭也养不起AI 年亏50亿美元

头条要闻

特朗普:美军舰已装最先进武器 未来24小时成关键窗口

头条要闻

特朗普:美军舰已装最先进武器 未来24小时成关键窗口

体育要闻

17岁赚了一百万美元,25岁被CBA裁员

娱乐要闻

黄景瑜王玉雯否认恋情!聚会细节被扒

财经要闻

李强主持召开经济形势专家和企业家座谈会

汽车要闻

搭载第二代刀片电池及闪充技术 腾势N8L闪充版预售35万起

态度原创

艺术
健康
教育
亲子
公开课

艺术要闻

曾熙『仿思翁山水册』

干细胞抗衰4大误区,90%的人都中招

教育要闻

既不惩罚也不骄纵的智慧

亲子要闻

时间会融化所有尖锐,只剩平静

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版