Tinyauth corrige un contournement des contrôles d’accès par application : la comparaison sensible à la casse des noms d’hôte transmis peut diverger du routage insensible à la casse effectué par un proxy inverse.
Analyse technique
Avant 5.1.2, des variantes de casse d’un hostname transmis pouvaient ne pas correspondre à l’application protégée dans les recherches d’ACL statiques ou de labels Docker. Le proxy pouvait alors recevoir un objet de contrôle d’accès vide et autoriser une requête pourtant destinée à une application soumise à restriction.
Impact, versions et correctif
Détection / vérification
Rechercher, dans les journaux du proxy et de Tinyauth, des requêtes acceptées vers des hostnames dont la casse diffère de la configuration attendue.
Action recommandée
Mettre à jour Tinyauth vers 5.1.2 en priorité et tester les règles d’accès avec des variantes de casse des hostnames exposés.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).