Nginx UI — это веб-интерфейс пользователя для веб-сервера Nginx. В версии 2.3.4 и более ранних версиях аутентифицированный пользователь может выполнить подделку запроса на стороне сервера (SSRF), создав узел кластера, указывающий на произвольный внутренний URL-адрес, а затем отправив запросы API с заголовком X-Node-ID. Промежуточное программное обеспечение прокси перенаправляет эти запросы на указанный злоумышленником внутренний адрес, минуя сегментацию сети и обеспечивая доступ к службам, привязанным к локальному хосту или внутренним сетям.
Показать оригинальное описание (EN)
Nginx UI is a web user interface for the Nginx web server. In 2.3.4 and earlier, an authenticated user can perform Server-Side Request Forgery (SSRF) by creating a cluster node pointing to an arbitrary internal URL and then sending API requests with the X-Node-ID header. The Proxy middleware forwards these requests to the attacker-specified internal address, bypassing network segmentation and enabling access to services bound to localhost or internal networks.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Nginxui Nginx_Ui
cpe:2.3:a:nginxui:nginx_ui:*:*:*:*:*:*:*:*
|
— |
<= 2.3.4
|