Un avis GitHub publié dans la fenêtre indique que le correctif précédent de Fabio pour CVE-2025-48865 est incomplet. Des en-têtes de confiance configurés par l'opérateur restent supprimables par le biais de l'en-tête HTTP Connection.
Analyse technique
Le filtrage des noms annoncés dans Connection repose sur une liste fixe qui couvre les en-têtes X-Forwarded, mais pas les en-têtes de confiance clientip, tls et requestid configurables côté opérateur. Un client peut les désigner comme hop-by-hop via Connection, ce qui les fait retirer avant leur exploitation en aval.
Impact, versions et correctif
Détection / vérification
Rechercher des requêtes contenant Connection avec les noms clientip, tls ou requestid et comparer la présence de ces en-têtes avant et après le passage par Fabio.
Action recommandée
Suivre la version Fabio corrigeant l'avis et la déployer après validation ; auditer les chaînes de proxy qui utilisent ces en-têtes configurés comme signaux d'identité ou de sécurité.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).