PT-2025-23220 · Fabio · Fabio

47Cid

·

Publicado

2025-05-29

·

Atualizado

2026-03-13

·

CVE-2025-48865

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Fabio anteriores a 1.6.6
Descrição O Fabio é um roteador HTTP(S) e TCP para implantação de aplicações gerenciadas pelo Consul. Uma vulnerabilidade no processamento de cabeçalhos hop-by-hop permite que clientes removam cabeçalhos X-Forwarded (exceto X-Forwarded-For). Isso cria potenciais vulnerabilidades de segurança, pois a aplicação receptora deve confiar nesses cabeçalhos. O ataque baseia-se no comportamento de que cabeçalhos podem ser definidos como hop-by-hop através do cabeçalho HTTP Connection. Alguns cabeçalhos personalizados podem ser removidos e, em certos casos, manipulados.
Recomendações Para versões anteriores a 1.6.6, atualize para a versão 1.6.6 para resolver o problema. Como medida de contorno temporária, considere restringir a capacidade dos clientes de remover ou modificar cabeçalhos X-Forwarded até que a atualização seja aplicada. Evite utilizar os cabeçalhos X-Forwarded-Host e X-Forwarded-Port em operações sensíveis até que o problema seja resolvido.

Exploit

Correção

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-48865
GHSA-Q7P4-7XJV-J3WF
GO-2025-3722
OPENSUSE-SU-2025:15225-1

Produtos afetados

Fabio