Traefik은 HTTP 역방향 프록시 및 로드 밸런서입니다. 2.11.44, 3.6.15 및 3.7.0-rc.3 이전에는 Traefik의 오류(사용자 정의 오류 페이지) 미들웨어에 정보 공개 취약점이 있습니다. 백엔드가 구성된 상태 범위와 일치하는 응답을 반환하면 미들웨어는 인증, 쿠키 및 기타 인증 자료를 포함한 원래 요청의 전체 헤더 세트를 e를 렌더링하는 데 필요한 최소한의 컨텍스트가 아닌 별도의 오류 페이지 서비스로 전달합니다.
Traefik은 HTTP 역방향 프록시 및 로드 밸런서입니다. 2.11.44, 3.6.15 및 3.7.0-rc.3 이전에는 Traefik의 오류(사용자 정의 오류 페이지) 미들웨어에 정보 공개 취약점이 있습니다. 백엔드가 구성된 상태 범위와 일치하는 응답을 반환하면 미들웨어는 오류 페이지를 렌더링하는 데 필요한 최소한의 컨텍스트만이 아니라 권한 부여, 쿠키 및 기타 인증 자료를 포함한 원래 요청의 전체 헤더 세트를 별도의 오류 페이지 서비스로 전달합니다. 이 동작은 문서화되지 않았습니다. 문서에는 호스트가 기본적으로 전달된다는 것만 명시되어 있으므로 운영자는 중요한 자격 증명이 서비스 경계를 넘어 공유된다는 경고를 받지 않습니다. 고유한 오류 페이지 서비스와 함께 오류 미들웨어를 사용하여 배포하면 최종 사용자 자격 증명을 수신할 의도가 없는 인프라에 실수로 노출될 수 있습니다. 이 취약점은 2.11.44, 3.6.15 및 3.7.0-rc.3에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 69.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 82.80 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 5.8 | MEDIUM | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N | 2026. 05. 19. |
| NVDNIST | 4.0 | 6.9 |
| CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| 2026. 05. 15. |