PT-2026-50143 · Traefik · Traefik
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Traefik versões 3.7.0 até 3.7.2
Descrição
Um problema na proteção contra domain-fronting
SNICheck permite que um cliente não autenticado ignore o TLS mútuo (mTLS) imposto por meio de TLSOptions de roteador wildcard. Quando um roteador usa uma regra de host wildcard, como Host("*.example.com"), com opções de TLS rigorosas, como RequireAndVerifyClientCert, o middleware SNICheck resolve as opções de TLS para o cabeçalho HTTP Host usando apenas buscas exatas em mapas, não aplicando a correspondência de wildcard.Um invasor pode explorar isso completando um handshake TLS usando um SNI (Server Name Indication) permissivo disponível no mesmo entrypoint e, em seguida, enviando um cabeçalho HTTP
Host direcionado ao backend protegido por wildcard. Isso permite que a solicitação atinja o backend sem a apresentação de um certificado de cliente obrigatório. Este comportamento afeta os caminhos padrão HTTPS e HTTP-2.Recomendações
Atualize para a versão 3.7.3 ou posterior.
Como medida paliativa temporária, evite usar
TLSOptions de roteador wildcard para controle de acesso mTLS.
Como medida paliativa temporária, enumere nomes de host protegidos exatos em vez de usar regras de Host wildcard.
Como medida paliativa temporária, force o mTLS também nas opções de TLS padrão.
Como medida paliativa temporária, evite misturar hosts permissivos e protegidos por mTLS no mesmo entrypoint.
Como medida paliativa temporária, bloqueie ou rejeite solicitações de domain-fronting em outra camada de rede.Exploit
Correção
Authentication Bypass Using an Alternate Path or Channel
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Traefik