CVE-2024-45410
Il client HTTP può rimuovere le intestazioni X-Forwarded in Traefik
- Pubblicato
- 19 set 2024
- Aggiornato
- 20 set 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 72,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Traefik è un proxy applicativo Cloud Native scritto in Golang. Quando una richiesta HTTP viene elaborata da Traefik, alcune intestazioni HTTP come X-Forwarded-Host o X-Forwarded-Port vengono aggiunte da Traefik prima che la richiesta venga instradata all'applicazione. Per un client HTTP, non dovrebbe essere possibile rimuovere o modificare queste intestazioni. Poiché l'applicazione considera affidabili i valori di queste intestazioni, potrebbero sorgere implicazioni di sicurezza se queste possono essere modificate. Per HTTP/1.1, tuttavia, è stato riscontrato che alcune di queste intestazioni personalizzate possono effettivamente essere rimosse e, in alcuni casi, manipolate. L'attacco si basa sul comportamento di HTTP/1.1 per cui le intestazioni possono essere definite come hop-by-hop tramite l'intestazione HTTP Connection. Questo problema è stato risolto nelle versioni 2.11.9 e 3.1.3. Si consiglia agli utenti di aggiornare. Non sono note soluzioni alternative per questa vulnerabilità.
Fonti
1Una prova di concetto del CVE di traefik per comprendere l'impatto
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.