V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-40575
ANC
Критический

OAuth2 Proxy - это обратный прокси, который обеспечивает аутентификацию с использованием поставщиков OAuth2. Версификации 7.5.0-7.15.1 могу…

CVSS
9.1
Критический
EPSS
0.00
p33
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

OAuth2 Proxy - это обратный прокси, который обеспечивает аутентификацию с использованием поставщиков OAuth2. Версификации 7.5.0-7.15.1 могут доверять клиенту поставляемый клиентом заголовок "X-Sip-Uri`" при включении "-reverse-proxy`" и "--skip-auth-regex` или "--reverse-proxy`" настроен "X-sip-uth-regex`" или "--reverse-proxy`". Нападатель может подделать этот заголовок, поэтому OAuth2 Proxy оценивает правила аутентификации и пропуска по другому пути, чем тот, который фактически отправлен в приложение выше по течению. Это может привести к тому, что удаленный злоумышленник без аутентификации обойдет аутентификацию и попадет в защищенные маршруты без действительного сеанса. Пострадавшими пользователями являются развертывания, которые запускают oaut2-proxy с включенным `-reverse-proxy` и настраивают по меньшей мере одно `--skip-auth-regex` или `--skip-aute-route` правило "-sp-aute-route". Этот вопрос исправлен в `v7.15.2`. Некоторые обходные пути доступны для тех, кто не может обновиться немедленно. Разберите любой заголовок, предоставляемый клиентом `X-Перенаправленный Uri` на обратный прокси или балансир нагрузки; явно перезаписывайте `X-Ox-Forwarded-Uri` с фактическим запросом URI перед пересылкой запросов на OAuth2 Proxy; ограничьте прямой доступ клиента к OAuth2 Proxy, чтобы он мог быть достигнут только через доверенный обратный прокси; и/или удалить или узок `-skip-regex`. Для развертывания на основе nginx убедитесь, что `X-Forwarded-Uri` устанавливается nginx и не передается от клиента.

Теги · CWE
Без аутентификации
CWE-290
CAPEC-21
CAPEC-22
CAPEC-59
CAPEC-60
CAPEC-94
CAPEC-459
CAPEC-461
CAPEC-473
CAPEC-476
CAPEC-667
Затронутые продукты
Oauth2_proxy 7.5.0–7.15.2
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.004 · p33
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
└ через CAPEC-60 · CWE-290
└ через CAPEC-21 · CWE-290
└ через CAPEC-60 · CWE-290
└ через CAPEC-473 · CWE-290
└ через CAPEC-94 · CWE-290
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
oauth2-proxyОтслеживается
oauth2_proxy*Отслеживается
Источники данных
ANC
DEB
CVE