Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · 5 min 135 bronnen 1 kritiek 12 vandaag
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-107232

HIGH · 7.5 CVSS Gepubliceerd: CWE-319

Beschrijving NL

Met de AsyncHttpClient (AHC) -bibliotheek kunnen Java-applicaties eenvoudig HTTP-verzoeken uitvoeren en HTTP-reacties asynchroon verwerken. Voorafgaand aan 3.0.12 op 3.x en 2.16.1 op 2.x, leidt de client af dat er een HTTP-proxy tunnel bestaat op basis van de laatste aanvraagmethode in plaats van het verbindingsresultaat. Nadat een proxy VERBINDING heeft geweigerd, kunnen omleidings- of authenticatiebehandelaars een oorsprongsverzoek en de autorisatiegegevens ervan op de nog steeds gewone proxyverbinding schrijven. Basisreferenties kunnen direct worden hersteld, terwijl NTLM-reacties kunnen worden gekraakt of doorgegeven. Dit probleem is opgelost in versie 3.0.12 en 2.16.1.

Origineel (Engels) tonen

The AsyncHttpClient (AHC) library allows Java applications to easily execute HTTP requests and asynchronously process HTTP responses. Prior to 3.0.12 on 3.x and 2.16.1 on 2.x, the client infers that an HTTP proxy tunnel exists from the last request method rather than the CONNECT result. After a proxy rejects CONNECT, redirect or authentication handlers can write an origin request and its Authorization credentials onto the still-plaintext proxy connection. Basic credentials can be recovered directly, while NTLM responses may be cracked or relayed. This issue is fixed in versions 3.0.12 and 2.16.1.

References