Caddy — это расширяемая серверная платформа, которая по умолчанию использует TLS. Начиная с версии 2.10.0 и до версии 2.11.2, функция front_auth copy_headers не удаляет заголовки, предоставленные клиентом, что позволяет внедрять идентификационные данные и повышать привилегии. Эта проблема исправлена в версии 2.11.2.
Показать оригинальное описание (EN)
Caddy is an extensible server platform that uses TLS by default. From version 2.10.0 to before version 2.11.2, forward_auth copy_headers does not strip client-supplied headers, allowing identity injection and privilege escalation. This issue has been patched in version 2.11.2.
Характеристики атаки
Последствия
Строка CVSS v3.1