В конфигурации прокси-сервера AAP Gateway Envoy обнаружена ошибка. Маршрут без mTLS к потокам событий EDA не удаляет HTTP-заголовок subject из клиентских запросов, несмотря на то, что исходный код определяет requestHeadersToRemove для этого заголовка. Удаленный злоумышленник, не прошедший проверку подлинности, может внедрить поддельный заголовок «Тема», соответствующий легитимному DN сертификата клиента, чтобы обойти аутентификацию mTLS и внедрить произвольные события в защищенные потоки событий EDA.
Показать оригинальное описание (EN)
A flaw was found in the AAP Gateway Envoy proxy configuration. The non-mTLS route to EDA event streams does not remove the Subject HTTP header from client requests, despite the source code defining requestHeadersToRemove for this header. An unauthenticated remote attacker can inject a spoofed Subject header matching a legitimate client certificate DN to bypass mTLS authentication and inject arbitrary events into protected EDA event streams.
Характеристики атаки
Последствия
Строка CVSS v3.1