mitmproxy to interaktywny, obsługujący TLS, przechwytujący proxy HTTP dla testerów penetracyjnych i deweloperów oprogramowania, a mitmweb to webowy interfejs dla mitmproxy. W wersji mitmproxy 12.2.1 i starszych wbudowana autentykacja proxy LDAP nie sanityzuje poprawnie nazwy użytkownika podczas zapytań do serwera LDAP. Pozwala to złośliwemu klientowi ominąć autentykację. Podatne są tylko instancje mitmproxy używające opcji proxyauth z LDAP, która domyślnie nie jest włączona. Luka została naprawiona w mitmproxy 12.2.2 i nowszych.
▸ Pokaż oryginał (EN)
mitmproxy is a interactive TLS-capable intercepting HTTP proxy for penetration testers and software developers and mitmweb is a web-based interface for mitmproxy. In mitmproxy 12.2.1 and below, the builtin LDAP proxy authentication does not correctly sanitize the username when querying the LDAP server. This allows a malicious client to bypass authentication. Only mitmproxy instances using the proxyauth option with LDAP are affected. This option is not enabled by default. The vulnerability has been fixed in mitmproxy 12.2.2 and above.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:NMitmproxy
APPMitmproxy< 12.2.2
Powiązane podatności
HTTP request smuggling w mitmproxy 7.0.4 i wcześniejszych
mitmproxy is an interactive, SSL/TLS-capable intercepting proxy. In mitmproxy 7.0.2 and below, a malicious cli...
mitmweb in mitmproxy v4.0.3 allows DNS Rebinding attacks, related to tools/web/app.py.