Une divergence entre le traitement des paramètres de chemin par Envoy et certains backends servlet peut permettre de sélectionner une route non protégée tout en atteignant une ressource protégée côté backend.
Analyse technique
Envoy effectue normalement ses correspondances sur le chemin brut, tandis que certains backends tels qu’Apache Tomcat retirent les paramètres matrix séparés par des points-virgules dans chaque segment. L’option ignore_path_parameters_in_path_matching ne reproduisait pas ce comportement segment par segment, créant une confusion entre la politique de routage ou d’autorisation et la ressource réellement résolue en amont.
Impact, versions et correctif
Détection / vérification
Rechercher dans les journaux d’accès des URI contenant des points-virgules, particulièrement sur des routes protégées ou proxifiées vers des backends servlet.
Action recommandée
Mettre à jour Envoy et tester les routes protégées utilisant des backends servlet ou une normalisation de chemin personnalisée.
Sources
Priorisation DFS : P4 · confiance de recoupement élevée · 2 source(s).