CVE-2024-45410
O cliente HTTP pode remover os cabeçalhos X-Forwarded no Traefik
- Publicado
- 19 de set. de 2024
- Atualizado
- 20 de set. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 72,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Traefik é um proxy de aplicações Cloud Native escrito em Golang. Quando uma requisição HTTP é processada pelo Traefik, certos cabeçalhos HTTP, como X-Forwarded-Host ou X-Forwarded-Port, são adicionados pelo Traefik antes de a requisição ser roteada para a aplicação. Para um cliente HTTP, não deve ser possível remover ou modificar esses cabeçalhos. Como a aplicação confia no valor desses cabeçalhos, implicações de segurança podem surgir se eles forem modificados. Para HTTP/1.1, no entanto, foi descoberto que alguns desses cabeçalhos personalizados podem de fato ser removidos e, em certos casos, manipulados. O ataque depende do comportamento do HTTP/1.1 em que cabeçalhos podem ser definidos como hop-by-hop por meio do cabeçalho HTTP Connection. Esse problema foi corrigido nas versões 2.11.9 e 3.1.3. Os usuários são aconselhados a atualizar. Não há workarounds conhecidos para esta vulnerabilidade.
Fontes
1Uma prova de conceito da CVE do Traefik para entender o impacto
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.