Уязвимость CVE-2023-25725: Информация

Описание

HAProxy before 2.7.3 may allow a bypass of access control because HTTP/1 headers are inadvertently lost in some situations, aka "request smuggling." The HTTP header parsers in HAProxy may accept empty header field names, which could be used to truncate the list of HTTP headers and thus make some headers disappear after being parsed and processed for HTTP/1.0 and HTTP/1.1. For HTTP/2 and HTTP/3, the impact is limited because the headers disappear before being parsed and processed, as if they had not been sent by the client. The fixed versions are 2.7.3, 2.6.9, 2.5.12, 2.4.22, 2.2.29, and 2.0.31.

Важность: CRITICAL (9,1) Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H

Опубликовано: 14 февраля 2023 г.
Изменено: 7 ноября 2023 г.

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
haproxysisyphus2.6.11-alt12.8.9-alt1ALT-PU-2023-1508-1317404Исправлено
haproxysisyphus_e2k2.6.11-alt12.8.9-alt1ALT-PU-2023-2965-1-Исправлено
haproxysisyphus_riscv642.6.11-alt12.8.9-alt1ALT-PU-2023-2977-1-Исправлено
haproxyp102.6.13-alt1.12.6.17-alt1ALT-PU-2023-1942-1322243Исправлено
haproxyp10_e2k2.6.13-alt1.12.6.17-alt1ALT-PU-2023-3789-1-Исправлено
haproxyc10f12.6.15-alt12.6.15-alt1ALT-PU-2023-5064-2327661Исправлено
haproxyc9f22.8.2-alt12.8.2-alt1ALT-PU-2023-5100-3327695Исправлено
haproxyp112.6.11-alt12.8.9-alt1ALT-PU-2023-1508-1317404Исправлено

Ссылки на рекомендации, решения и инструменты

    1. Конфигурация 1

      cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:*
      Start including
      2.7.0
      End excliding
      2.7.3

      cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:*
      Start including
      2.6.0
      End excliding
      2.6.9

      cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:*
      Start including
      2.5.0
      End excliding
      2.5.12

      cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:*
      Start including
      2.3.0
      End excliding
      2.4.22

      cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:*
      Start including
      2.1.0
      End excliding
      2.2.29

      cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:*
      End excliding
      2.0.31

      Конфигурация 2

      cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*

      cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*