Caddy w wersjach przed 0.10.13 nieprawidłowo obsługuje uwierzytelnianie klientów TLS, co umożliwia ominięcie mechanizmu kontroli dostępu. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika i jest dostępna zdalnie przez sieć.
▸ Pokaż oryginał (EN)
Caddy before 0.10.13 mishandles TLS client authentication, as demonstrated by an authentication bypass caused by the lack of the StrictHostMatching mode.
Problem wynika z braku trybu StrictHostMatching podczas weryfikacji certyfikatów klientów TLS. Oznacza to, że serwer nie sprawdza prawidłowo, czy certyfikat klienta odpowiada oczekiwanemu hostowi. Atakujący może wykorzystać tę lukę, aby obejść uwierzytelnianie TLS i uzyskać nieautoryzowany dostęp do chronionych zasobów.
Atakujący może całkowicie ominąć mechanizm uwierzytelniania oparty na certyfikatach TLS, uzyskując nieautoryzowany dostęp do zasobów chronionych tym mechanizmem, co może skutkować naruszeniem poufności, integralności oraz dostępności danych.
Należy zaktualizować Caddy do wersji 0.10.13 lub nowszej, która wprowadza tryb StrictHostMatching i poprawnie obsługuje uwierzytelnianie klientów TLS. Patch dostępny w referencjach producenta: https://github.com/caddyserver/caddy/releases/tag/v0.10.13
Caddy (Caddyserver) w wersjach przed 0.10.13
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCaddyserver Caddy
APPCaddyserver< 0.10.3
Powiązane podatności
The HTTP/2 protocol allows a denial of service (server resource consumption) because request cancellation can ...
Caddy is an extensible server platform that uses TLS by default. Prior to 2.11.4, on Windows, Caddy path match...
Caddy is an extensible server platform that uses TLS by default. From 2.7.0 until 2.11.3, the FastCGI transpor...
Caddy is an extensible server platform that uses TLS by default. Prior to 2.11.4, forward_auth copy_headers de...
Caddy is an extensible server platform that uses TLS by default. From version 2.10.0 to before version 2.11.2,...