CVE-2024-45410
HTTP-Client kann die X-Forwarded-Header in Traefik entfernen
- Veröffentlicht
- 19.09.2024
- Aktualisiert
- 20.09.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 72,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Traefik ist ein in Golang geschriebener Cloud-Native-Anwendungsproxy. Wenn eine HTTP-Anfrage von Traefik verarbeitet wird, werden bestimmte HTTP-Header wie X-Forwarded-Host oder X-Forwarded-Port von Traefik hinzugefügt, bevor die Anfrage an die Anwendung weitergeleitet wird. Für einen HTTP-Client sollte es nicht möglich sein, diese Header zu entfernen oder zu modifizieren. Da die Anwendung den Wert dieser Header als vertrauenswürdig einstuft, könnten sich Sicherheitsauswirkungen ergeben, wenn sie modifiziert werden können. Bei HTTP/1.1 wurde jedoch festgestellt, dass einige dieser benutzerdefinierten Header tatsächlich entfernt und in bestimmten Fällen manipuliert werden können. Der Angriff beruht auf dem HTTP/1.1-Verhalten, dass Header über den HTTP-Connection-Header als Hop-by-Hop definiert werden können. Dieses Problem wurde in den Release-Versionen 2.11.9 und 3.1.3 behoben. Benutzer werden gebeten, ein Upgrade durchzuführen. Es sind keine Workarounds für diese Schwachstelle bekannt.
Quellen
1Ein Proof of Concept der Traefik CVE, um die Auswirkungen zu verstehen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.