CVE-2023-30845
ESPv2は、X-HTTP-Method-Overrideヘッダーを介したJWT認証バイパスに対して脆弱です
- 公開済み
- 2023/04/26
- 更新済み
- 2025/02/03
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 49.5%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
ESPv2は、Google Service Infrastructureを使用してAPI管理機能を提供するサービスプロキシです。ESPv2 2.20.0から2.42.0には、認証バイパスの脆弱性が含まれています。APIクライアントは、特定のケースでJWT認証をバイパスするために、悪意のある`X-HTTP-Method-Override`ヘッダー値を細工することができます。ESPv2は、以下の両方の条件が真の場合に、悪意のあるリクエストが認証をバイパスすることを許可します。リクエストされたHTTPメソッドがAPIサービス定義(OpenAPI仕様またはgRPCの`google.api.http` protoアノテーション)に**含まれておらず**、指定された`X-HTTP-Method-Override`がAPIサービス定義内の有効なHTTPメソッドである場合です。ESPv2は、JWTをチェックせずにリクエストをバックエンドに転送します。攻撃者は、JWTの指定をバイパスできる悪意のある`X-HTTP-Method-Override`値を持つリクエストを細工できます。APIキーによるAPIアクセスの制限は意図どおりに機能し、この脆弱性の影響を受けません。パッチを受け取るには、デプロイメントをリリースv2.43.0以降にアップグレードしてください。このリリースにより、呼び出し元が`x-http-method-override`を指定した場合でも、JWT認証が確実に実行されます。`x-http-method-override`はv2.43.0以降でも引き続きサポートされています。APIクライアントは、このヘッダーをESPv2に引き続き送信できます。
ソース
1- -CVE-2023-30845エクスプロイト
複数のサブドメインにわたって自動的にCVE 2023-30845を調査する
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。