ProxySQL w wersjach 2.0.0–3.0.8 nieprawidłowo przetwarza ramki PROXY Protocol v1 z tokenem UNKNOWN, co pozwala atakującemu sfałszować źródłowy adres IP i ominąć reguły routingu oraz listy kontroli dostępu (ACL). Jest to krytyczna podatność, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika, a jej wykorzystanie jest możliwe zdalnie.
▸ Pokaż oryginał (EN)
ProxySQL is a proxy for MySQL and its forks, as well as PostgreSQL. In versions 2.0.0 through 3.0.8, the ProxySQL MySQL frontend accepts the `PROXY UNKNOWN <addr> <addr> <port> <port>\r\n` PP1 frame as a well-formed PROXY protocol header. The HAProxy PROXY protocol v1 specification says that when the protocol token is `UNKNOWN`, the receiver MUST ignore any address fields that follow it, because the proxy has declared it cannot determine the client identity. ProxySQL parses those address fields anyway via `sscanf` and writes the spoofed source address into the session's `addr.addr` field. From there it flows directly into the query-rule matcher, where the `client_addr` predicate decides routing and ACL. When `mysql-proxy_protocol_networks = '*'` (the default), any TCP peer can send a PP1 frame and choose any source IP claim. With that, any `mysql_query_rules` row pinned to a `client_addr` value is forgeable: the attacker writes the address they want to match into the PP1 line, and ProxySQL routes their query as if it came from that address. In practice this is a routing and ACL bypass. Real deployments use `client_addr` for read-write splitting (internal apps go to the primary, public traffic to read replicas), per-app schema pinning, and query-filter rules (DDL allowed only from admin CIDR, public queries blocked from dangerous patterns). An attacker that can reach the frontend port can forge their way into any of those routes. Version 3.0.9 patches this issue.
Specyfikacja HAProxy PROXY Protocol v1 nakazuje odbiorcy ignorować pola adresowe następujące po tokenie UNKNOWN, gdyż proxy zadeklarowało niemożność ustalenia tożsamości klienta. ProxySQL błędnie parsuje te pola za pomocą funkcji sscanf i zapisuje sfałszowany adres źródłowy do pola sesji addr.addr. Wartość ta trafia bezpośrednio do mechanizmu dopasowywania reguł zapytań, gdzie predykat client_addr decyduje o routingu i stosowanych ACL. Gdy opcja mysql-proxy_protocol_networks ustawiona jest na '*' (wartość domyślna), dowolny klient TCP może wysłać ramkę PP1 z wybranym przez siebie adresem IP i podszywać się pod zaufanego hosta.
Atakujący z dostępem do portu frontendowego ProxySQL może sfałszować swój adres źródłowy i ominąć reguły routingu oraz ACL oparte na client_addr — w tym reguły rozdziału odczytu/zapisu, przypinania schematów per-aplikacja oraz filtrów blokujących niebezpieczne operacje (np. DDL) dla nieuprawnionych źródeł.
Należy zaktualizować ProxySQL do wersji 3.0.9, która zawiera poprawkę tego błędu. Jako środek tymczasowy warto ograniczyć wartość opcji mysql-proxy_protocol_networks wyłącznie do zaufanych adresów/sieci zamiast pozostawiać domyślne ustawienie '*', co zmniejszy powierzchnię ataku.
ProxySQL w wersjach od 2.0.0 do 3.0.8 włącznie (proxy dla MySQL i jego forków oraz PostgreSQL).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NProxysql
APPProxysql2.0.0 – 3.0.9 (bez)