CVE-2025-57783CVE-2025-57783是Hiawatha Webserver 11.7版本中的一个HTTP请求走私漏洞。该漏洞源于不正确的HTTP头部解析机制,允许未经身份验证的攻击者利用请求走私技术绕过安全限制,访问受限制的服务器资源。HTTP请求走私是一种利用Web服务器和反向代理之间对HTTP请求边界解析不一致的攻击技术,攻击者可以通过构造特殊的请求序列来实现走私,从而在用户不知情的情况下执行恶意操作或获取未授权访问权限。此漏洞影响部署Hiawatha Webserver的所有系统,尤其对使用反向代理或负载均衡器的环境构成严重威胁。
该漏洞存在于Hiawatha Webserver的HTTP请求解析模块中,具体位于src/http.c文件的header解析逻辑。当服务器处理HTTP请求时,对请求头部的长度和边界处理存在缺陷,攻击者可以通过构造包含特殊构造的Content-Length和Transfer-Encoding头部的请求来触发请求走私。攻击者发送的恶意请求会被服务器和前端代理以不同方式解析,导致部分请求被'走私'到后续请求的处理流程中。这种解析差异使得攻击者能够注入恶意请求或绕过访问控制机制。漏洞的利用需要攻击者具备网络访问能力,无需任何认证凭证即可发起攻击。