CVE-2024-45410
HTTP क्लाइंट Traefik में X-Forwarded headers हटा सकता है
- प्रकाशित
- 19 सित॰ 2024
- अद्यतन
- 20 सित॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 72.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Traefik एक golang, Cloud Native Application Proxy है। जब Traefik द्वारा HTTP अनुरोध संसाधित किया जाता है, तो अनुरोध को एप्लिकेशन पर रूट करने से पहले Traefik द्वारा X-Forwarded-Host या X-Forwarded-Port जैसे कुछ HTTP हेडर जोड़ दिए जाते हैं। HTTP क्लाइंट के लिए, इन हेडरों को हटाना या संशोधित करना संभव नहीं होना चाहिए। चूँकि एप्लिकेशन इन हेडरों के मान पर भरोसा करता है, यदि इन्हें संशोधित किया जा सकता है, तो सुरक्षा प्रभाव उत्पन्न हो सकते हैं। हालाँकि, HTTP/1.1 के लिए, यह पाया गया कि इनमें से कुछ कस्टम हेडर वास्तव में हटाए जा सकते हैं और कुछ मामलों में हेरफेर किए जा सकते हैं। यह हमला HTTP/1.1 व्यवहार पर निर्भर करता है, कि हेडर को HTTP Connection हेडर के माध्यम से hop-by-hop के रूप में परिभाषित किया जा सकता है। इस मुद्दे को रिलीज़ संस्करण 2.11.9 और 3.1.3 में संबोधित किया गया है। उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। इस भेद्यता के लिए कोई ज्ञात वर्कअराउंड नहीं हैं।
स्रोत
1traefik CVE के प्रभाव को समझने के लिए एक प्रूफ ऑफ कॉन्सेप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।