Traefik — это обратный прокси-сервер HTTP и балансировщик нагрузки. В Traefik v1.x, v2.x–v2.11.55 и v3.0.0–v3.7.11 имена заголовков канонизируются только через тире, поэтому X-Auth-User, X_Auth_User и X.Auth.User рассматриваются Traefik как три отдельных заголовка, в то время как серверные части получают имена переменных из имен заголовков (CGI, WSGI, PHP, NGINX и другие) сжимают их в одну переменную. Таким образом, клиент может переправить точечный псевдоним заголовка, которым управляет Traefik, мимо управляющего им промежуточного программного обеспечения — например, предоставляя X.Authenticated.User вместе с каноническим X-Authenticated-User, написанным промежуточным программным обеспечением ForwardAuth, — заставляя такой бэкэнд читать значение, предоставленное клиентом, вместо удостоверения, утвержденного Traefik.
В тестируемой конфигурации (встроенный SAPI PHP 8.2 через внутренний путь HTTP/1) лексическое упорядочение заголовков Go обеспечивает детерминированную победу значения, предоставленного злоумышленником, поэтому клиент, который ForwardAuth признает как личность с низким уровнем привилегий, может рассматриваться серверной частью как другой пользователь или роль. Затрагиваются все наборы заголовков Traefik, а не только ForwardAuth. Это неполное исправление для GHSA-x677-9fxg-v5c5, которое блокировало только форму подчеркивания.
Исправлено в версиях 2.11.56 и 3.7.12, в которых добавлен параметр точки входа aliasHeadersStrategy; поскольку для обратной совместимости по умолчанию установлено значение «сохранить», для того, чтобы исправление вступило в силу, необходимо явно установить значение «удалить» или «отклонить». Неподдерживаемые выпуски не получат исправлений.
Показать оригинальное описание (EN)
Traefik is an HTTP reverse proxy and load balancer. In Traefik v1.x, v2.x through v2.11.55, and v3.0.0 through v3.7.11, header names are canonicalized only on dashes, so X-Auth-User, X_Auth_User and X.Auth.User are treated as three distinct headers by Traefik, while backends that derive variable names from header names (CGI, WSGI, PHP, NGINX and others) collapse them into a single variable. A client can therefore smuggle a dot-form alias of a header that Traefik manages past the middleware managing it — for example supplying X.Authenticated.User alongside the canonical X-Authenticated-User written by the ForwardAuth middleware — causing such a backend to read the client-supplied value instead of the identity Traefik asserted. In the tested configuration (PHP 8.2 built-in SAPI over an HTTP/1 backend path), Go's lexical header ordering makes the attacker-supplied value win deterministically, so a client that ForwardAuth admits as a low-privilege identity can be treated by the backend as a different user or role. Any header Traefik sets is affected, not only ForwardAuth's. This is an incomplete fix for GHSA-x677-9fxg-v5c5, which blocked only the underscore form. Fixed in v2.11.56 and v3.7.12, which add the aliasHeadersStrategy entry-point option; because it defaults to 'keep' for backwards compatibility, it must be explicitly set to 'delete' or 'reject' for the fix to take effect. Unmaintained release lines will not receive a patch.
Характеристики атаки
Последствия
Строка CVSS v4.0