Podatność w Traefik pozwala nieuwierzytelnionemu atakującemu ominąć mechanizmy uwierzytelniania poprzez spreparowane żądanie HTTP wykorzystujące path traversal w middleware ReplacePathRegex. Jest groźna, ponieważ umożliwia dostęp do chronionych zasobów backendowych bez żadnych poświadczeń.
▸ Pokaż oryginał (EN)
Traefik versions <= v2.11.51, >= v3.6.0 <= v3.6.22, and >= v3.7.0 <= v3.7.6 contain an authentication bypass via path traversal in the ReplacePathRegex middleware. When ReplacePathRegex is configured with a regex that captures user-controlled path segments without a mandatory path separator (e.g. regex "^/api(.*)", replacement "/$1"), the middleware forwards the replaced path to the backend without validating that it matches its normalized form. An unauthenticated remote attacker can send a crafted request (e.g. GET /api../admin) that produces an un-normalized path such as /../admin, which a backend that normalizes paths resolves to a protected route, bypassing authentication middleware. Fixed in v2.11.52, v3.6.23, and v3.7.7.
Gdy middleware ReplacePathRegex jest skonfigurowany z wyrażeniem regularnym przechwytującym segmenty ścieżki kontrolowane przez użytkownika bez obowiązkowego separatora ścieżki (np. regex '^/api(.*)', zamiennik '/$1'), zmodyfikowana ścieżka jest przekazywana do backendu bez walidacji, czy odpowiada swojej znormalizowanej formie. Atakujący może wysłać spreparowane żądanie, np. GET /api../admin, które skutkuje nienormalizowaną ścieżką /../admin. Backend normalizujący ścieżki rozwiązuje ją do chronionej trasy, omijając tym samym middleware uwierzytelniania skonfigurowany przed ReplacePathRegex.
Nieuwierzytelniony zdalny atakujący może uzyskać dostęp do chronionych tras backendowych, skutecznie omijając skonfigurowane mechanizmy uwierzytelniania i autoryzacji — co może prowadzić do nieuprawnionego odczytu lub modyfikacji danych w systemach podległych.
Należy zaktualizować Traefik do wersji v2.11.52, v3.6.23 lub v3.7.7, w których błąd został naprawiony. Szczegółowe informacje dostępne w oficjalnym security advisory producenta: https://github.com/traefik/traefik/security/advisories/GHSA-cxjq-mrr5-89rv
Traefik w wersjach <= v2.11.51, >= v3.6.0 i <= v3.6.22 oraz >= v3.7.0 i <= v3.7.6, gdy skonfigurowany jest middleware ReplacePathRegex z wyrażeniem regularnym przechwytującym segmenty ścieżki bez obowiązkowego separatora
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XTraefik
APPTraefik< 2.11.523.6.0 – 3.6.23 (bez)3.7.0 – 3.7.7 (bez)
Powiązane podatności
Traefik: manipulacja nagłówkami HTTP/1.1 poprzez mechanizm hop-by-hop
Traefik: spoofing nagłówków tożsamości przez warianty z podkreślnikiem
Traefik is an HTTP reverse proxy and load balancer. From 3.7.0 until 3.7.3, there is a high severity vulnerabi...
Traefik before 2.10.5 and 3.0.0-beta4 is affected by a denial-of-service vulnerability in HTTP/2 request handl...
Traefik is an HTTP reverse proxy and load balancer. Prior to 2.11.48, 3.6.19, and 3.7.3, there is a high sever...