PT-2021-19947 · Traefik+1 · Traefik+1

Lowemilevauge

·

Publicado

2021-08-03

·

Atualizado

2024-08-21

·

CVE-2021-32813

CVSS v2.0

6.8

Média

VetorAV:N/AC:M/Au:N/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
Versões do Traefik anteriores à 2.4.13
Descrição
O problema diz respeito ao tratamento do cabeçalho Connection pelo Traefik, o que poderia potencialmente levar a uma vulnerabilidade no cabeçalho. É improvável que essa vulnerabilidade seja explorada ativamente, pois requer a remoção de um cabeçalho para resultar em escalonamento de privilégios. No entanto, a equipe do Traefik corrigiu essa vulnerabilidade para evitar qualquer possível abuso. Se for utilizada uma cadeia de middlewares do Traefik e um deles definir um cabeçalho de solicitação, o envio de uma solicitação com um determinado cabeçalho Connection fará com que ele seja removido antes do envio da solicitação, fazendo com que o backend não veja o cabeçalho da solicitação.
Recomendações
Para versões do Traefik anteriores à 2.4.13, atualize para a versão 2.4.13 para resolver o problema. Como solução alternativa temporária, considere evitar o uso do cabeçalho Connection com cabeçalhos de solicitação específicos até que o patch seja aplicado. Não há soluções alternativas conhecidas além da atualização para a versão corrigida.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-2553
ALT-PU-2021-2617
ALT-PU-2022-1253
CVE-2021-32813
ECHO-EF09-14AB-A33B
GHSA-M697-4V8F-55QG
GO-2022-0923

Produtos afetados

Alt Linux
Traefik