CVE-2023-30845
ESPv2 anfällig für JWT-Authentifizierungsumgehung über den X-HTTP-Method-Override-Header
- Veröffentlicht
- 26.04.2023
- Aktualisiert
- 03.02.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 49,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
ESPv2 ist ein Service-Proxy, der API-Verwaltungsfunktionen mithilfe der Google Service Infrastructure bereitstellt. ESPv2 2.20.0 bis 2.42.0 enthält eine Schwachstelle zur Umgehung der Authentifizierung. API-Clients können einen bösartigen `X-HTTP-Method-Override`-Headerwert erstellen, um in bestimmten Fällen die JWT-Authentifizierung zu umgehen. ESPv2 erlaubt bösartigen Anfragen, die Authentifizierung zu umgehen, wenn beide Bedingungen zutreffen: Die angeforderte HTTP-Methode ist **nicht** in der API-Service-Definition enthalten (OpenAPI-Spezifikation oder gRPC-`google.api.http`-Proto-Annotationen), und der angegebene `X-HTTP-Method-Override` ist eine gültige HTTP-Methode in der API-Service-Definition. ESPv2 leitet die Anfrage ohne Prüfung des JWT an Ihr Backend weiter. Angreifer können Anfragen mit einem bösartigen `X-HTTP-Method-Override`-Wert erstellen, der es ihnen ermöglicht, die Angabe von JWTs zu umgehen. Die Einschränkung des API-Zugriffs mit API-Schlüsseln funktioniert wie vorgesehen und ist von dieser Schwachstelle nicht betroffen. Aktualisieren Sie Ihre Bereitstellungen auf Release v2.43.0 oder höher, um einen Patch zu erhalten. Dieses Release stellt sicher, dass die JWT-Authentifizierung auch dann erfolgt, wenn der Aufrufer `x-http-method-override` angibt. `x-http-method-override` wird von v2.43.0+ weiterhin unterstützt. API-Clients können diesen Header weiterhin an ESPv2 senden.
Quellen
1- -CVE-2023-30845Exploit
Untersuche CVE 2023-30845 automatisch über mehrere Subdomains hinweg.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.