V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2025-64484
ANC
ВысокийПодтвержденаЭксплойт есть

OAuth2-Proxy - это инструмент с открытым исходным кодом, который может действовать как автономный обратный прокси или компонент промежуточн…

CVSS
8.5
Высокий
EPSS
0.01
p44
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

OAuth2-Proxy - это инструмент с открытым исходным кодом, который может действовать как автономный обратный прокси или компонент промежуточной программы, интегрированный в существующие настройки обратного прокси или балансира нагрузки. В версиях до 7.13.0 все развертывания OAuth2 Proxy перед приложениями, которые нормализуют выделения для тире в HTTP-заголовках (например, фреймворки на основе WSGI, такие как приложения Django, Flask, FastAPI и PHP). Аутентифицированные пользователи могут вводить подчеркнутые варианты заголовков X-Forwarded-*, которые обходят логику фильтрации прокси, потенциально усиливая привилегии в приложении upstream. Аутентификация/авторизация прокси-сервера OAuth2 сама по себе не скомпрометирована. Проблема была исправлена с v7.13.0. По умолчанию все указанные заголовки теперь будут нормализованы, что означает, что как капитализация, так и использование подчеркивания (_) против тире (-) будут проигнорированы при сопоставлении заголовков, которые будут сняты. Например, как `X-Forwarded-For`, так и `X_Forwarded-for` теперь будут рассматриваться как эквивалентные и удалены. Для тех, у кого есть рациональный, который требует сохранения аналогичного заголовка и не удаления его, сопровождающие ввели новое поле конфигурации для Headers, управляемое через AlphaConfig под названием «InsecureSkipHeaderNormalization». В качестве обходного пути убедитесь, что логика фильтрации и обработки в службах добычи не обрабатывают нижние стержни и дефисы в Headers одинаково.

Теги · CWE
CWE-644
Затронутые продукты
Oauth2-proxy
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: L
Низкое (L)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.006 · p44
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
CVE-2025-64484
github-poc · https://github.com/Ashwesker/Ashwesker-CVE-2025-64484
Enterprise
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
oauth2-proxyОтслеживается