Версии Traefik >= v3.7.0 и <= v3.7.10 содержат обход аутентификации в поставщике Kubernetes Ingress NGINX. Параметр TLS, созданный для Ingress, содержащего аннотацию nginx.ingress.kubernetes.io/auth-tls-secret, был назван в честь пространства имен и имени Ingress. В результате два объекта Ingress, использующие один и тот же хост, один и тот же секрет CA клиента и один и тот же режим аутентификации клиента, создали два разных имени параметра TLS для этого хоста.
Traefik рассматривает это как конфликт параметров TLS и возвращается к конфигурации TLS точки входа по умолчанию, которая не запрашивает сертификат клиента, поэтому маршрут, настроенный с помощью nginx.ingress.kubernetes.io/auth-tls-verify-client: «on», становится доступным без сертификата клиента. Затронута только строка v3.7; проблема исправлена в версии 3.7.11.
Показать оригинальное описание (EN)
Traefik versions >= v3.7.0 and <= v3.7.10 contain an authentication bypass in the Kubernetes Ingress NGINX provider. The TLS option generated for an Ingress carrying the nginx.ingress.kubernetes.io/auth-tls-secret annotation was named after the Ingress namespace and name. As a result, two Ingress objects sharing the same host, the same client CA secret, and the same client-authentication mode produced two distinct TLS option names for that host. Traefik treats this as a TLS options conflict and falls back to the entry point's default TLS configuration, which does not request a client certificate, so a route configured with nginx.ingress.kubernetes.io/auth-tls-verify-client: "on" becomes reachable without a client certificate. Only the v3.7 line is affected; the issue is fixed in v3.7.11.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Traefik Traefik
cpe:2.3:a:traefik:traefik:*:*:*:*:*:*:*:*
|
3.7.0
|
<= 3.7.12
|