# 通过操纵 X-Forwarded-For 实现 FastAPI Guard 远程头部注入
## 漏洞概述
FastAPI Guard 在版本 2.0.0 之前的版本中存在 HTTP 头注入漏洞。攻击者通过操纵 X-Forwarded-For 头,可以注入任意 IP 地址,从而绕过基于 IP 的访问控制、误导日志系统并冒充可信客户端。
## 影响版本
- 2.0.0 之前的版本
## 漏洞细节
攻击者可以操控 X-Forwarded-For 头注入任意 IP 地址。当应用程序依赖 X-Forwarded-For 头进行基于 IP 的授权或认证时,这个漏洞尤其具有破坏性。
## 漏洞影响
- 绕过基于 IP 的访问控制
- 误导日志系统
- 冒充可信客户端
## 修复建议
用户应升级到 FastAPI Guard 版本 2.0.0 以获取修复。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Remote Header Injection via X-Forwarded-For Manipulation · Advisory · rennf93/fastapi-guard · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
标题: Added necessary fixes for CVE-2025-46814, documentation, tests, etc (… · rennf93/fastapi-guard@0b003fd · GitHub -- 🔗来源链接
标签: x_refsource_MISC