Netty는 비동기식 이벤트 기반 네트워크 애플리케이션 프레임워크입니다. 4.2.13.Final 및 4.1.133.Final 이전에는 요청이 Transfer-Encoding: 청크 및 Content-Length를 모두 전달하는 경우 HttpObjectDecoder가 충돌하는 Content-Length 헤더를 제거합니다. 단, HTTP/1.1 메시지에만 해당됩니다. HTTP/1.0에는 가드가 없습니다. 두 헤더가 모두 포함된 HTTP/1.0 요청을 보내는 공격자는 Netty가 전달된 HttpMessage에서 Content-Length를 그대로 유지하면서 본문을 청크로 디코딩하도록 합니다. 모든 다운스트림 PR
Netty는 비동기식 이벤트 기반 네트워크 애플리케이션 프레임워크입니다. 4.2.13.Final 및 4.1.133.Final 이전에는 요청이 Transfer-Encoding: 청크 및 Content-Length를 모두 전달하는 경우 HttpObjectDecoder가 충돌하는 Content-Length 헤더를 제거합니다. 단, HTTP/1.1 메시지에만 해당됩니다. HTTP/1.0에는 가드가 없습니다. 두 헤더가 모두 포함된 HTTP/1.0 요청을 보내는 공격자는 Netty가 전달된 HttpMessage에서 Content-Length를 그대로 유지하면서 본문을 청크로 디코딩하도록 합니다. Transfer-Encoding보다 Content-Length를 신뢰하는 모든 다운스트림 프록시 또는 핸들러는 메시지 경계에 동의하지 않아 요청 밀수를 가능하게 합니다. 이 취약점은 4.2.13.Final 및 4.1.133.Final에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 58.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 69.60 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 5.8 | MEDIUM | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N | 2026. 05. 14. |
| OSV3rd | 3.1 | 5.8 |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N |
| 2026. 05. 13. |