V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2023-25725
AST
ВысокийПодтвержденаЭксплойт есть

HAProxy до версии 2.7.3 может допускать обход контроля доступа, поскольку HTTP/1 заголовки непреднамеренно теряются в некоторых ситуациях, …

CVSS
8.2
Высокий
EPSS
0.05
p91
Опубликовано
2023-01-01
Обновлено
2023-01-01
Описание

HAProxy до версии 2.7.3 может допускать обход контроля доступа, поскольку HTTP/1 заголовки непреднамеренно теряются в некоторых ситуациях, также известное как «контрабанда запросов». HTTP-парсеры заголовков в HAProxy могут принимать пустые имена полей заголовков, которые можно использовать для усечения списка HTTP-заголовков и, таким образом, для исчезновения некоторых заголовков после их анализа и обработки для HTTP/1.0 и HTTP/1.1. Для HTTP/2 и HTTP/3 влияние ограничено, поскольку заголовки исчезают до их анализа и обработки, как если бы они не были отправлены клиентом. Исправленными версиями являются 2.7.3, 2.6.9, 2.5.12, 2.4.22, 2.2.29 и 2.0.31.

Теги · CWE
Без аутентификации
CWE-444
CAPEC-33
CAPEC-273
Затронутые продукты
HaproxyHaproxyHaproxyHaproxyHaproxyHaproxyHaproxyHaproxyHaproxyHaproxyHaproxyHaproxyHaproxyHaproxyHaproxyHaproxyHaproxyHaproxyHaproxyHaproxy
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:L
Хронология
2023-01-01
Опубликована
2023-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: L
Низкое (L)
Индикаторы эксплуатации
EPSS
0.055 · p91
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
CVE-2023-25725
github-poc · https://github.com/krillingws/LAB-CVE-2023-25725
Enterprise
Затронутые продукты
ПродуктВендорСтатус
haproxyОтслеживается
haproxyОтслеживается
haproxyОтслеживается
haproxyОтслеживается
haproxyОтслеживается
haproxyОтслеживается
haproxyОтслеживается
haproxyОтслеживается
haproxyОтслеживается
haproxyОтслеживается
haproxyОтслеживается
haproxyОтслеживается
haproxyОтслеживается
haproxyОтслеживается
haproxyОтслеживается
haproxyОтслеживается
haproxyОтслеживается
haproxyОтслеживается
haproxyОтслеживается
haproxyОтслеживается
Показаны первые 20 из 23
Источники данных
AST
DEB
CVE
RED
UBU
Связанные уязвимости