PT-2026-55998 · Traefik · Traefik
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Traefik versões anteriores a 2.11.51
Traefik versões anteriores a 3.6.22
Traefik versões anteriores a 3.7.6
Description
O middleware ForwardAuth neste proxy reverso HTTP e balanceador de carga deriva incorretamente o cabeçalho
X-Forwarded-Port enviado ao serviço de autenticação a partir da solicitação original recebida, em vez da solicitação encaminhada e sanitizada, mesmo quando o trustForwardHeader está configurado como false. Isso permite que um invasor remoto não autenticado injete um cabeçalho X-Forwarded-Proto: https através de uma conexão HTTP simples, fazendo com que o sistema encaminhe X-Forwarded-Port: 443 para o serviço de autenticação, ignorando as verificações de autorização baseadas em porta.Recommendations
Atualize para a versão 2.11.51.
Atualize para a versão 3.6.22.
Atualize para a versão 3.7.6.
Exploit
Correção
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Traefik