Apache Traffic Server uri_signing 插件存在拒绝服务漏洞
漏洞描述 Apache Traffic Serve(ATS) 是一个开源的 HTTP/1.1 和 HTTP/2 缓存代理服务器,uri_signing 是 ATS 的一款 URI 签名插件。 Apache Traffic Server 的受影响版本中的 uri_signing 插件存在拒绝服务漏洞,漏洞源于 validate_jws 方法未对 JWT token 中的 iss 字段进行有效验证,导致 ATS 服务在解析 JWT token 时由于空指针异常而崩溃。恶意客户端用户可利用此漏洞向 ATS 服务器发送缺少 iss 字段的 JWT token 造成 ATS 服务器拒绝服务并自动重启。 漏洞名称 Apache Traffic Server uri_signing 插件存在拒绝服务漏洞 漏洞类型 对因果或异常条件的不恰当检查 发现时间 2022-12-20 漏洞影响广度 一般 MPS编号 MPS-2022-17847 CVE编号 CVE-2022-32749 CNVD编号 - 影响范围 apache/trafficserver@[8.0.0, 8.1.5) apache/traff...
