gRPC-Go 是 gRPC 的 Go 语言实现。在 1.83.1 之前,位于 中的 xDS RBAC HTTP 过滤器在 函数中未将头部匹配器名称转换为小写,尽管接收到的元数据键本身均为小写。因此,使用混合大小写名称(如 或 )的 DENY 策略无法正确匹配,导致“故障开放”(fail open),使得本应被拒绝的请求得以通过。同样的大小写不一致还允许 或 规避 gRFC A41 的验证,并阻止将 重写为 。该问题已在版本 1.83.1 中修复。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet