Traefik — это обратный прокси-сервер HTTP с открытым исходным кодом и балансировщик нагрузки. С 2.11.26 по 2.11.57 и 3.7.13 Traefik пересылает предоставленный клиентом заголовок соединения с запросом на обновление, обновление: токен h2c и настройки HTTP2 на общий бэкэнд. Если серверная часть принимает h2c и возвращает 101 протокол коммутации, Traefik входит в необработанный туннель и больше не применяет маршрутизаторы, BasicAuth, ForwardAuth, IPAllowList, RateLimit, ведение журнала доступа, метрики или трассировку для более поздних запросов HTTP/2, что позволяет неаутентифицированному запросу через незащищенный маршрут достигать защищенных путей на том же внутреннем сервере.
Эта проблема исправлена в версиях 2.11.57 и 3.7.13.
Показать оригинальное описание (EN)
Traefik is an open source HTTP reverse proxy and load balancer. From 2.11.26 until 2.11.57 and 3.7.13, Traefik forwards a client-supplied Connection header requesting Upgrade, the Upgrade: h2c token, and HTTP2-Settings to a shared backend. If the backend accepts h2c and returns 101 Switching Protocols, Traefik enters a raw tunnel and no longer applies routers, BasicAuth, ForwardAuth, IPAllowList, RateLimit, access logging, metrics, or tracing to later HTTP/2 requests, allowing an unauthenticated request through an unprotected route to reach protected paths on the same backend. This issue is fixed in 2.11.57 and 3.7.13.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Traefik Traefik
cpe:2.3:a:traefik:traefik:*:*:*:*:*:*:*:*
|
2.11.26
|
2.11.57
|
|
Traefik Traefik
cpe:2.3:a:traefik:traefik:*:*:*:*:*:*:*:*
|
3.4.2
|
3.7.13
|