一、 漏洞 CVE-2025-54576 基础信息
漏洞信息
                                        # OAuth2-Proxy 跳过认证路由漏洞

N/A
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
OAuth2-Proxy has authentication bypass in oauth2-proxy skip_auth_routes due to Query Parameter inclusion
来源:美国国家漏洞数据库 NVD
漏洞描述信息
OAuth2-Proxy is an open-source tool that can act as either a standalone reverse proxy or a middleware component integrated into existing reverse proxy or load balancer setups. In versions 7.10.0 and below, oauth2-proxy deployments are vulnerable when using the skip_auth_routes configuration option with regex patterns. Attackers can bypass authentication by crafting URLs with query parameters that satisfy configured regex patterns, allowing unauthorized access to protected resources. The issue stems from skip_auth_routes matching against the full request URI. Deployments using skip_auth_routes with regex patterns containing wildcards or broad matching patterns are most at risk. This issue is fixed in version 7.11.0. Workarounds include: auditing all skip_auth_routes configurations for overly permissive patterns, replacing wildcard patterns with exact path matches where possible, ensuring regex patterns are properly anchored (starting with ^ and ending with $), or implementing custom validation that strips query parameters before regex matching.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
使用欺骗进行的认证绕过
来源:美国国家漏洞数据库 NVD
漏洞标题
OAuth2-Proxy 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
oauth2-proxy是OAuth2 Proxy开源的一个反向代理软件。 OAuth2-Proxy 7.10.0及之前版本存在安全漏洞,该漏洞源于skip_auth_routes配置选项使用正则表达式时可能绕过身份验证。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-54576 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-54576 的情报信息
  • 标题: Release v7.11.0 · oauth2-proxy/oauth2-proxy · GitHub -- 🔗来源链接

    标签: x_refsource_MISC

    神龙速读
  • 标题: Overview | OAuth2 Proxy -- 🔗来源链接

    标签: x_refsource_MISC

    神龙速读
  • 标题: Authentication bypass in oauth2-proxy skip_auth_routes due to Query Parameter inclusion · Advisory · oauth2-proxy/oauth2-proxy · GitHub -- 🔗来源链接

    标签: x_refsource_CONFIRM

    神龙速读
  • 标题: Merge commit from fork · oauth2-proxy/oauth2-proxy@9ffafad · GitHub -- 🔗来源链接

    标签: x_refsource_MISC

    神龙速读
  • 标题: oauth2-proxy/oauthproxy.go at f4b33b64bd66ad28e9b0d63bea51837b83c00ca1 · oauth2-proxy/oauth2-proxy · GitHub -- 🔗来源链接

    标签: x_refsource_MISC

    神龙速读
  • 标题: oauth2-proxy/pkg/requests/util/util.go at f4b33b64bd66ad28e9b0d63bea51837b83c00ca1 · oauth2-proxy/oauth2-proxy · GitHub -- 🔗来源链接

    标签: x_refsource_MISC

    神龙速读
  • https://nvd.nist.gov/vuln/detail/CVE-2025-54576
四、漏洞 CVE-2025-54576 的评论

暂无评论


发表评论