L’endpoint d’administration /stats?format=html d’Envoy n’encodait pas les noms de statistiques, ce qui peut conduire à une XSS stockée dans l’interface d’administration.
Analyse technique
StatsHtmlRender assainissait les valeurs de statistiques mais pas leurs noms. Des composants du plan de données, notamment grpc_stats avec stats_for_all_methods activé, peuvent intégrer des segments de chemin contrôlés par un client dans des noms de statistiques dynamiques mis en cache. Lorsqu’un opérateur ouvre la page HTML d’administration, le script peut s’exécuter dans l’origine de l’interface d’administration.
Impact, versions et correctif
Détection / vérification
Rechercher dans les statistiques dynamiques des noms contenant des caractères HTML inattendus ; surveiller les accès à /stats?format=html et les requêtes anormales vers l’interface admin.
Action recommandée
Mettre à jour Envoy vers une version corrigée de la branche utilisée et confirmer que l’interface d’administration n’est accessible qu’aux opérateurs autorisés.
Sources
Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).