Ushbu zaiflik, shuningdek, Traefik teskari proksi-serveridan foydalanib, piyoz saytlarini oshkor qilish imkonini beradi.
Bu hafta mashhur ochiq kodli teskari proksi-server Traefik’da jiddiy zaiflik tuzatildi. Muayyan sharoitlarda, zaiflik (CVE-2018-15598) infratuzilmasi bulut serverlarida joylashgan kompaniyalarning TLS sertifikatlari uchun shaxsiy kalitlarni sizib chiqishi mumkin. Traefik nisbatan murakkab yechim bo’lgani uchun, u foydalanuvchilarga uning sozlamalarini boshqarishda yordam beradigan maxsus boshqaruv panelini o’z ichiga oladi. O’tgan dam olish kunlari xavfsizlik bo’yicha tadqiqotchi Ed Foudil, agar boshqaruv paneli internet orqali kirish mumkin bo’lsa, tajovuzkor 8080 portida uning API’siga masofadan turib so’rov yuborishi mumkinligini aniqladi.
Tadqiqotchining so’zlariga ko’ra, API so’nggi nuqtalaridan biri tajovuzkorga Traefik proksi-serveridan TLS sozlamalarini so’rash va hatto kompaniyaning TLS sertifikati uchun shaxsiy kalit nusxasini olish imkonini beradi. Ushbu kalit yordamida tajovuzkor ushlangan trafikni shifrlashi yoki veb-trafikni (HTTPS) maqsadli kompaniyaning rasmiy veb-saytidan kelib chiqqan ko’rinishi uchun shifrlashi mumkin.
Britaniyalik tadqiqotchi Robbi Uigginsning so’zlariga ko’ra, zaiflik .onion saytlarini ham fosh qiladi. Uiggins shuningdek, Shodan orqali Traefik zaif o’rnatmalarini skanerlash uchun skriptni nashr etdi.
Muammo shu yilning 20-avgustida chiqarilgan Traefik 1.6.6 versiyasida hal qilindi. Endi boshqaruv paneli API’sini yoqsangiz, bunday harakatlarning xavfi haqida ogohlantiruvchi bildirishnoma paydo bo’ladi.
Teskari proksi – bu mijoz so’rovlarini tashqi tarmoqdan ichki tarmoqda mantiqiy joylashgan bir yoki bir nechta serverlarga uzatuvchi proksi-server turi. Mijoz so’rovlarini internetdagi istalgan serverga yuboradigan va natijalarni qaytaradigan oddiy proksi-serverdan farqli o’laroq, teskari proksi faqat o’ziga tegishli serverlar bilan bevosita o’zaro ta’sir qiladi va faqat ulardan javoblarni qaytaradi.