Политика уровня приложений Calico (отключена по умолчанию), которая обеспечивает соблюдение правил HTTP через Dikastes, не может выполнить нормализацию URL-пути. В результате HTTP-запросы, использующие сегменты обхода пути, закодированные косые черты или повторяющиеся косые черты, неправильно оцениваются правилами префиксного пути. Дикастес авторизует запрос под разрешенным префиксом, в то время как нисходящая рабочая нагрузка или фронтальный прокси нормализуют путь и обслуживают ограниченную конечную точку.
Злоумышленник, имеющий доступ к сети и не имеющий специального RBAC, потенциально может достичь конечных точек HTTP, которые политика должна была ограничить.
Показать оригинальное описание (EN)
Calico's Application Layer Policy (disabled by default), which enforces HTTP rules through Dikastes, fails to perform URL path normalization. As a result, HTTP requests using path-traversal segments, encoded slashes, or repeated slashes are not correctly evaluated by Prefix path rules. Dikastes authorizes the request under the permitted prefix while the downstream workload or a fronting proxy normalizes the path and serves the restricted endpoint. An attacker with network access and no special RBAC can potentially reach HTTP endpoints the policy was intended to restrict.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 5
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Tigera Calico
cpe:2.3:a:tigera:calico:*:*:*:*:enterprise:*:*:*
|
— |
3.21.7
|
|
Tigera Calico
cpe:2.3:a:tigera:calico:*:*:*:*:open_source:*:*:*
|
— |
3.31.6
|
|
Tigera Calico
cpe:2.3:a:tigera:calico:*:*:*:*:cloud:*:*:*
|
— |
<= 22.4.0
|
|
Tigera Calico
cpe:2.3:a:tigera:calico:*:*:*:*:enterprise:*:*:*
|
3.22.0
|
3.22.4
|
|
Tigera Calico
cpe:2.3:a:tigera:calico:*:*:*:*:open_source:*:*:*
|
3.32.0
|
3.32.1
|