CVE-2024-45410
Le client HTTP peut supprimer les en-têtes X-Forwarded dans Traefik
- Publié
- 19 sept. 2024
- Mise à jour
- 20 sept. 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 72,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Traefik est un proxy d'application cloud natif écrit en golang. Lorsqu'une requête HTTP est traitée par Traefik, certains en-têtes HTTP tels que X-Forwarded-Host ou X-Forwarded-Port sont ajoutés par Traefik avant que la requête ne soit routée vers l'application. Pour un client HTTP, il ne devrait pas être possible de supprimer ou de modifier ces en-têtes. Étant donné que l'application fait confiance à la valeur de ces en-têtes, des implications de sécurité pourraient survenir s'ils peuvent être modifiés. Pour HTTP/1.1, cependant, il a été constaté que certains de ces en-têtes personnalisés peuvent effectivement être supprimés et, dans certains cas, manipulés. L'attaque repose sur le comportement de HTTP/1.1, selon lequel les en-têtes peuvent être définis comme hop-by-hop via l'en-tête HTTP Connection. Ce problème a été corrigé dans les versions 2.11.9 et 3.1.3. Il est conseillé aux utilisateurs de mettre à niveau. Il n'existe aucune solution de contournement connue pour cette vulnérabilité.
Sources
1Une preuve de concept de la CVE traefik pour comprendre l'impact
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.