Inconsistent interpretation of HTTP requests in Puma - CVE-2022-24790

 

Inconsistent interpretation of HTTP requests in Puma - CVE-2022-24790

Published: April 1, 2022


Vulnerability identifier: #VU61798
CSH Severity: Medium
CVSS v4: 5.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-24790
CWE-ID: CWE-444
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to preform HTTP request smuggling attacks.

The vulnerability exists due to improper validation of HTTP requests. A remote attacker can send a specially crafted HTTP request to the server and smuggle arbitrary HTTP headers.

Successful exploitation of vulnerability may allow an attacker to poison HTTP cache and perform phishing attacks.


Affected software

Puma
python-pulp_2to3_migration (Red Hat package)
tfm-rubygem-foreman_rh_cloud (Red Hat package)
puma (Debian package)
tfm-rubygem-katello (Red Hat package)
tfm-rubygem-puma (Red Hat package)
satellite (Red Hat package)
puma (Ubuntu package)
openstack-heat-templates
rubygem-thread_safe (Red Hat package)
rubygem-mustermann (Red Hat package)
rubygem-concurrent-ruby (Red Hat package)
rubygem-tzinfo (Red Hat package)
rubygem-i18n (Red Hat package)
python-django (Red Hat package)
python-Django1
python-Django
rubygem-tilt (Red Hat package)
rubygem-rack-protection (Red Hat package)
rubygem-sinatra (Red Hat package)
rubygem-rack (Red Hat package)
rubygem-nio4r (Red Hat package)
ruby (Red Hat package)
ruby2.1-rubygem-puma
ruby2.1-rubygem-puma-debuginfo
rubygem-puma-debugsource
rubygem-bcrypt (Red Hat package)
rabbitmq-server-plugins
rabbitmq-server
openstack-murano-api
openstack-murano
openstack-murano-doc
openstack-murano-engine
python-murano
venv-openstack-murano-x86_64
rubygem-puma
rubygem-puma (Red Hat package)
ruby2.5-rubygem-puma-doc
ruby2.5-rubygem-puma-debuginfo
ruby2.5-rubygem-puma
rubygem-activemodel (Red Hat package)
rubygem-activesupport (Red Hat package)
grafana (Red Hat package)
rubygem-puma-doc
rubygem-puma-debuginfo
grafana
grafana-debuginfo
ardana-cobbler
ardana-ansible
ardana-tempest
venv-openstack-heat-x86_64
venv-openstack-horizon-hpe-x86_64
venv-openstack-horizon-x86_64
venv-openstack-neutron-x86_64
openstack-horizon-plugin-gbp-ui
python-horizon-plugin-gbp-ui
openstack-neutron-gbp
python-neutron-gbp
venv-openstack-nova-x86_64
openstack-nova-compute
openstack-nova-cells
openstack-nova-api
openstack-nova
openstack-nova-conductor
openstack-nova-console
openstack-nova-novncproxy
openstack-nova-placement-api
openstack-nova-scheduler
openstack-nova-serialproxy
openstack-nova-vncproxy
python-nova
SUSE Manager Server
SUSE Manager Retail Branch Server
SUSE Manager Proxy
SUSE Linux Enterprise Storage
SUSE OpenStack Cloud Crowbar
SUSE OpenStack Cloud
HPE Helion Openstack
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Server for SAP Applications
SUSE Linux Enterprise High Availability
SUSE Linux Enterprise Server
openSUSE Leap
Ubuntu
openEuler
Fedora

How to mitigate CVE-2022-24790

Install updates from vendor's website.

Puma - addressed in versions 4.3.12, 5.6.4
python-pulp_2to3_migration (Red Hat package) - update to 0.11.13-1.el7pc
tfm-rubygem-foreman_rh_cloud (Red Hat package) - update to 3.0.33-1.el7sat
puma (Debian package) - update to 4.3.8-1+deb11u2
tfm-rubygem-katello (Red Hat package) - update to 3.18.1.55-1.el7sat
tfm-rubygem-puma (Red Hat package) - update to 4.3.12-1.el7sat
satellite (Red Hat package) - update to 6.9.10-1.el7sat
puma (Ubuntu package) - update to Ubuntu Pro
openstack-heat-templates - addressed in versions 0.0.0+git.1654529662.75fa04a-3.27.1, 0.0.0+git.1654529662.75fa04a7-3.15.1
rubygem-thread_safe (Red Hat package) - update to 0.3.6-1.el7rhgs
rubygem-mustermann (Red Hat package) - update to 1.0.3-1.el7rhgs
rubygem-concurrent-ruby (Red Hat package) - update to 1.1.9-1.el7rhgs
rubygem-tzinfo (Red Hat package) - update to 1.2.10-1.el7rhgs
rubygem-i18n (Red Hat package) - update to 1.9.1-1.el7rhgs
python-django (Red Hat package) - update to 1.11.27-4.el7rhgs
python-Django1 - update to 1.11.29-3.40.1
python-Django - update to 1.11.29-3.42.1
rubygem-tilt (Red Hat package) - update to 2.0.11-1.el7rhgs
rubygem-rack-protection (Red Hat package) - update to 2.2.0-1.el7rhgs
rubygem-sinatra (Red Hat package) - update to 2.2.0-1.el7rhgs
rubygem-rack (Red Hat package) - update to 2.2.4-1.el7rhgs
rubygem-nio4r (Red Hat package) - update to 2.3.1-2.el7rhgs
ruby (Red Hat package) - update to 2.4.9-94.el7rhgs
ruby2.1-rubygem-puma - addressed in versions 2.16.0-3.18.1, 2.16.0-4.18.1
ruby2.1-rubygem-puma-debuginfo - addressed in versions 2.16.0-3.18.1, 2.16.0-4.18.1
rubygem-puma-debugsource - addressed in versions 2.16.0-3.18.1, 2.16.0-4.18.1, 4.3.12-150000.3.9.1
rubygem-bcrypt (Red Hat package) - update to 3.1.12-2.el7rhgs
rabbitmq-server-plugins - addressed in versions 3.6.16-3.13.1, 3.6.16-4.3.1
rabbitmq-server - addressed in versions 3.6.16-3.13.1, 3.6.16-4.3.1
openstack-murano-api - update to 4.0.2~dev3-3.12.1
openstack-murano - update to 4.0.2~dev3-3.12.1
openstack-murano-doc - update to 4.0.2~dev3-3.12.1
openstack-murano-engine - update to 4.0.2~dev3-3.12.1
python-murano - update to 4.0.2~dev3-3.12.1
venv-openstack-murano-x86_64 - update to 4.0.2~dev3-12.38.1
rubygem-puma - addressed in versions 4.3.6-5.fc35, 5.5.2-3.fc36, 5.6.5-1.fc37, 5.6.5-1.fc38
rubygem-puma (Red Hat package) - update to 4.3.12-1.el7rhgs
ruby2.5-rubygem-puma-doc - update to 4.3.12-150000.3.9.1
ruby2.5-rubygem-puma-debuginfo - update to 4.3.12-150000.3.9.1
ruby2.5-rubygem-puma - update to 4.3.12-150000.3.9.1
rubygem-activemodel (Red Hat package) - update to 5.2.0-1.el7rhgs
rubygem-activesupport (Red Hat package) - update to 5.2.0-1.el7rhgs
grafana (Red Hat package) - update to 5.2.4-6.el7rhgs
rubygem-puma-debugsource - update to 5.6.5-3
rubygem-puma-doc - update to 5.6.5-3
rubygem-puma-debuginfo - update to 5.6.5-3
rubygem-puma - update to 5.6.5-3
grafana - addressed in versions 6.7.4-3.29.1, 6.7.4-4.23.1
grafana-debuginfo - addressed in versions 6.7.4-3.29.1, 6.7.4-4.23.1
ardana-cobbler - addressed in versions 8.0+git.1660773402.d845a45-3.47.1, 9.0+git.1660747489.119efcd-3.19.1
ardana-ansible - addressed in versions 8.0+git.1660773729.3789a6d-3.85.1, 9.0+git.1660748476.c118d23-3.32.1
ardana-tempest - update to 9.0+git.1651855288.a2341ad-3.22.1
venv-openstack-heat-x86_64 - addressed in versions 9.0.8~dev22-12.45.1, 11.0.4~dev4-3.37.1
venv-openstack-horizon-hpe-x86_64 - update to 12.0.5~dev6-14.48.1
venv-openstack-horizon-x86_64 - addressed in versions 12.0.5~dev6-14.48.1, 14.1.1~dev11-4.41.1
venv-openstack-neutron-x86_64 - update to 13.0.8~dev206-6.41.1
openstack-horizon-plugin-gbp-ui - update to 14.0.1~dev4-3.12.1
python-horizon-plugin-gbp-ui - update to 14.0.1~dev4-3.12.1
openstack-neutron-gbp - update to 14.0.1~dev46-3.34.1
python-neutron-gbp - update to 14.0.1~dev46-3.34.1
venv-openstack-nova-x86_64 - update to 18.3.1~dev92-3.41.1
openstack-nova-compute - update to 18.3.1~dev92-3.43.1
openstack-nova-cells - update to 18.3.1~dev92-3.43.1
openstack-nova-api - update to 18.3.1~dev92-3.43.1
openstack-nova - update to 18.3.1~dev92-3.43.1
openstack-nova-conductor - update to 18.3.1~dev92-3.43.1
openstack-nova-console - update to 18.3.1~dev92-3.43.1
openstack-nova-novncproxy - update to 18.3.1~dev92-3.43.1
openstack-nova-placement-api - update to 18.3.1~dev92-3.43.1
openstack-nova-scheduler - update to 18.3.1~dev92-3.43.1
openstack-nova-serialproxy - update to 18.3.1~dev92-3.43.1
openstack-nova-vncproxy - update to 18.3.1~dev92-3.43.1
python-nova - update to 18.3.1~dev92-3.43.1

External References

Related Security Bulletins