HTTP 客户端可以删除 Traefik 中的 X-Forwarded 标头(CVE-2024-45410)

admin 2024-09-22 23:10:45 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
HTTP 客户端可以删除 Traefik 中的 X-Forwarded 标头(CVE-2024-45410)

CVE编号

CVE-2024-45410

利用情况

暂无

补丁情况

N/A

披露时间

2024-09-20
漏洞描述
Traefik 是一个基于 Golang 的云原生应用代理。当 Traefik 处理 HTTP 请求时,会在请求路由到应用之前添加某些 HTTP 头部,如 X-Forwarded-Host 或 X-Forwarded-Port。对于 HTTP 客户端来说,不应该能够删除或修改这些头部。由于应用信任这些头部的值,如果它们可以被修改,则可能会产生安全影响。然而,对于 HTTP/1.1,人们发现实际上可以删除其中一些自定义头部,并且在某些情况下还可以进行操作。该攻击依赖于 HTTP/1.1 的行为,即可以通过 HTTP Connection 头部将头部定义为逐跳(hop-by-hop)。此问题已在 2.11.9 和 3.1.3 版本中得到解决。建议用户进行升级。对于此漏洞,没有已知的解决方法。
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
https://github.com/traefik/traefik/releases/tag/v2.11.9
https://github.com/traefik/traefik/releases/tag/v3.1.3
https://github.com/traefik/traefik/security/advisories/GHSA-62c8-mh53-4cqv
CVSS3评分 N/A
  • 攻击路径 N/A
  • 攻击复杂度 N/A
  • 权限要求 N/A
  • 影响范围 N/A
  • 用户交互 N/A
  • 可用性 N/A
  • 保密性 N/A
  • 完整性 N/A
N/A
CWE-ID 漏洞类型
CWE-345 对数据真实性的验证不充分
CWE-348 使用不可信的源
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论:0   参与:  0