漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Fiber: X-Real-IP Spoofing via Header.Add() in BalancerForward
Vulnerability Description
Fiber is an Express inspired web framework written in Go. Prior to 3.3.0 and 2.52.14, the BalancerForward proxy helper in middleware/proxy/proxy.go uses Header.Add() instead of Header.Set() when injecting X-Real-IP, allowing an attacker-supplied first X-Real-IP value to be forwarded to upstream servers for logging, rate limiting, and access control. This issue is fixed in version 3.3.0 and 2.52.14.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Vulnerability Type
使用欺骗进行的认证绕过
Vulnerability Title
Fiber 授权问题漏洞
Vulnerability Description
Fiber Fiber是Fiber团队的一款开发框架。 Fiber存在授权问题漏洞,该漏洞源于BalancerForward代理辅助程序在注入X-Real-IP时使用Header.Add()而非Header.Set(),导致攻击者可提供首要X-Real-IP值并将其转发给上游服务器,影响日志记录、速率限制和访问控制。以下版本受到影响:3.3.0版本之前和2.52.14版本之前。
CVSS Information
N/A
Vulnerability Type
N/A