Правило маршрутизации выбирает между двумя различными механизмами аутентификации для одной и той же нисходящей службы на основе значения заголовка запроса, предоставленного клиентом, а не на каком-либо свойстве, которое клиент не может контролировать. Аутентифицированный пользователь, обладающий учетными данными общей службы, может настроить этот заголовок для маршрутизации в обход основной проверки авторизации на основе роли и вместо этого достичь фиксированной роли с повышенными правами альтернативного пути. Это позволяет злоумышленнику с низким уровнем привилегий, прошедшему проверку подлинности и знающему общие учетные данные, выполнять действия, зарезервированные для роли с более высоким уровнем привилегий.
Показать оригинальное описание (EN)
A routing rule selects between two different authentication mechanisms for the same downstream service based on the value of a client-supplied request header, rather than on any property the client cannot control. An authenticated user in possession of a shared service credential can set this header to route around the primary role-based authorization check and reach the alternate path's fixed, elevated role instead. This allows a low-privileged authenticated attacker who knows the shared credential to perform actions reserved for a higher-privileged role.
Характеристики атаки
Последствия
Строка CVSS v4.0