CVE-2023-30845
ESPv2 存在通过 X-HTTP-Method-Override 标头绕过 JWT 认证的漏洞
- 已发布
- 2023年4月26日
- 已更新
- 2025年2月3日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 49.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
ESPv2 是一个服务代理,利用 Google Service Infrastructure 提供 API 管理功能。ESPv2 2.20.0 至 2.42.0 版本存在一个身份验证绕过漏洞。API 客户端可以构造恶意的 `X-HTTP-Method-Override` 头值,在特定情况下绕过 JWT 身份验证。当以下两个条件同时成立时,ESPv2 会允许恶意请求绕过身份验证:请求的 HTTP 方法**不在** API 服务定义中(OpenAPI 规范或 gRPC `google.api.http` proto 注解),且指定的 `X-HTTP-Method-Override` 是 API 服务定义中的有效 HTTP 方法。ESPv2 将请求转发到您的后端时不会检查 JWT。攻击者可以构造带有恶意 `X-HTTP-Method-Override` 值的请求,从而绕过 JWT 的指定。使用 API 密钥限制 API 访问的功能不受影响,此漏洞不会影响该功能。请将部署升级到 v2.43.0 或更高版本以获取补丁。该版本确保即使调用方指定了 `x-http-method-override`,JWT 身份验证仍会执行。v2.43.0+ 仍支持 `x-http-method-override`。API 客户端可以继续向 ESPv2 发送此头。
来源
1- -CVE-2023-30845漏洞利用
探索多个子域中的 CVE 2023-30845 自动化检测
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。