Traefik версий 3.6.0–3.6.22 и 3.7.0–3.7.6 не обеспечивает соблюдение списка разрешений crossProviderNamespaces для ссылок на транспорт серверов службы IngressRouteTCP (список разрешений применялся только для ссылок на транспорт серверов HTTP). Пользователь Kubernetes с низким уровнем привилегий в пространстве имен, не указанном в crossProviderNamespaces, может установить serverTransport: foo@file в службе IngressRouteTCP, в результате чего Traefik примет запрещенную ссылку между поставщиками и будет использовать TCPServersTransport поставщика файлов, включая сертификаты привилегированного внутреннего клиента mTLS, идентификатор SPIFFE или настройки протокола PROXY. Это исправлено в версиях 3.6.23 и 3.7.7.
Показать оригинальное описание (EN)
Traefik 3.6.0 through 3.6.22 and 3.7.0 through 3.7.6 fail to enforce the crossProviderNamespaces allowlist for IngressRouteTCP service serversTransport references (the allowlist was only enforced for HTTP serversTransport references). A low-privileged Kubernetes user in a namespace not listed in crossProviderNamespaces can set serversTransport: foo@file on an IngressRouteTCP service, causing Traefik to accept the forbidden cross-provider reference and use a file-provider TCPServersTransport — including privileged backend mTLS client certificates, SPIFFE identity, or PROXY-protocol settings. This is fixed in 3.6.23 and 3.7.7.
Характеристики атаки
Последствия
Строка CVSS v4.0