La fiche CVE a été mise à jour dans la fenêtre. Une configuration HAProxy combinant un frontal HTTP/3/QUIC et un backend HTTP/1.1 réutilisant des connexions peut être affectée par une désynchronisation susceptible d'altérer l'intégrité des requêtes transmises.
Analyse technique
Lorsque la requête HTTP/3 ne contient pas d'en-tête Content-Length, le multiplexeur HTTP/3 crédite prématurément la taille annoncée dans l'en-tête d'une trame DATA avant réception effective de sa charge utile. Dans les conditions documentées, cette divergence d'état peut désaligner le traitement du corps HTTP entre le frontal QUIC et une connexion HTTP/1.1 persistante vers le backend.
Impact, versions et correctif
Détection / vérification
Inventorier les frontaux HAProxy compilés avec QUIC et les bind QUIC actifs ; corréler les anomalies de requêtes HTTP/1.1 côté backend avec les journaux HAProxy des frontaux HTTP/3.
Action recommandée
Mettre à niveau vers une version HAProxy corrigée dès sa validation par l'éditeur ; à défaut, désactiver HTTP/3 sur les services exposés concernés et vérifier les chaînes de proxy vers les backends HTTP/1.1.
Sources
Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).