Mailu corrige un contournement d’authentification à distance dans les déploiements utilisant PROXY_AUTH_WHITELIST sans REAL_IP_HEADER configuré. Un client peut usurper l’identité du proxy de confiance via X-Forwarded-By.
Analyse technique
Dans cette configuration, le proxy Nginx masque X-Forwarded-By dans les réponses mais ne remplace pas une valeur fournie par le client avant son traitement. Un attaquant distant non authentifié peut usurper l’identité du proxy de confiance via cet en-tête et franchir l’authentification fondée sur le proxy.
Impact, versions et correctif
Détection / vérification
Rechercher dans les journaux Nginx/Mailu des requêtes authentifiées ou des accès anormaux portant un X-Forwarded-By inattendu ; vérifier la configuration effective des en-têtes de confiance.
Action recommandée
Mettre à niveau Mailu vers 2024.06.55 et le chart Helm vers 2.7.3 ou ultérieur ; contrôler les comptes, sessions et actions administratives depuis l’exposition de la configuration vulnérable.
Sources
Priorisation DFS : P2 · confiance de recoupement élevée · 2 source(s).