CVE-2020-15129

Оценки

EPSS

0.775средний77.5%
0%20%40%60%80%100%

Процентиль: 77.5%

CVSS

4.7средний3.x
0246810

Оценка CVSS: 4.7/10

Все оценки CVSS

CVSS 3.x
4.7

Вектор: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N

CVSS 2.0
4.0

Вектор: AV:N/AC:H/Au:N/C:P/I:P/A:N

Описание

В Traefik до версий 1.7.26, 2.2.8 и 2.3.0-rc3 существует потенциальная уязвимость открытого перенаправления в обработке заголовка “X-Forwarded-Prefix” в Traefik. Компонент панели мониторинга API Traefik не проверяет, является ли значение заголовка “X-Forwarded-Prefix” относительным путем к сайту, и будет перенаправлять на любой URI, указанный в заголовке. Успешная эксплуатация открытого перенаправления может быть использована для того, чтобы побудить жертв раскрыть конфиденциальную информацию. Активная эксплуатация этой проблемы маловероятна, поскольку она потребует активной инъекции заголовка, однако команда Traefik тем не менее решила эту проблему, чтобы предотвратить злоупотребления, например, в сценариях отравления кеша.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

debiannvd

CWE

CWE-601

Уязвимое ПО (2)

Тип: Конфигурация

Продукт: traefik

Операционная система: debian

Характеристика:
{  "unfixed": true}

Источник: debian

Тип: Конфигурация

Поставщик: traefik

Продукт: traefik

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:traefik:traefik:*:*:*:*:*:*:*:*",      "versionEndExcluding": "1.7.26",      "vulnerable": true    },    {      "cpe23uri": "cpe:2.3:a:traefi...

Источник: nvd