PT-2026-94384 · Steeltoe · Steeltoe
CVE-2026-81868
·
Publicado
2026-09-17
·
Atualizado
2026-09-17
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Steeltoe versões anteriores a 4.3.0
Description
Implantações do Steeltoe.Security.Authorization.Certificate que utilizam
AddOrgAndSpacePolicies() e UseCertificateAuthorization() confiam no certificado público fornecido no cabeçalho de requisição X-Client-Cert sem verificar a posse da chave privada correspondente. Como os roteadores comuns do Cloud Foundry não removem este cabeçalho de requisições recebidas, um invasor que obtenha um certificado público de uma instância de aplicativo na organização ou espaço alvo pode falsificar o cabeçalho X-Client-Cert. Isso permite que o invasor ignore as políticas de autorização SameOrg e SameSpace e obtenha acesso não autorizado a endpoints protegidos durante o período de validade do certificado, desde que as requisições recebidas não estejam restritas a um IP de origem de proxy confiável conhecido.Recommendations
Atualizar para a versão 4.3.0.
Restringir
UseCertificateForwarding a IPs de origem de proxy confiáveis usando ForwardedHeadersOptions.KnownProxies e KnownNetworks.
Alterar o cabeçalho de encaminhamento para X-Forwarded-Client-Cert para garantir que os mecanismos de remoção de cabeçalho do Cloud Foundry Gorouter e Envoy sejam aplicados a requisições não confiáveis recebidas.
Adicionar uma camada de autorização secundária, como um segredo compartilhado ou TLS mútuo na camada de proxy, para endpoints sensíveis.
Garantir que o aplicativo não esteja vinculado a uma rota pública, a menos que seja explicitamente necessário, utilizando rotas internas do Cloud Foundry e políticas de rede container-para-container para limitar o acesso à rede.Exploit
Correção
Improper Certificate Validation
Authentication Bypass Using an Alternate Path or Channel
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Steeltoe