未经过审计的 HAProxy 代理协议信任允许客户端伪造 IP 地址
作者: IamLucif3r创建于 2026年7月24日更新于 2026年8月6日
服务器收听器可以启用代理协议处理,更喜欢其源地址元数据,如果收听器可以到达而面前没有可信赖的负载平衡器,则可以让直接客户端冒充另一个IP地址.
□ 攻击者控制源 HAProxy协议的前言和嵌入源地址在入境的TCP流上提供.
□危险沉入 频道源地址属性从已解码的HAProxy消息上被覆盖并被再用为Cononical客户端IP.
□ 影响
- 基于IP的费率限制和滥用控制可以被绕过.
- 审计日志和遥测可以将请求归于被伪造的来源。
- 下游服务可接收有价值的X-Forwarded-For值。
□ 剥削先决条件 攻击者可以直接连接到一个Zuul听器,它被配置为代理协议,而不只是通过一个可信任的中介.
□ 建议的固定 默认代理协议支持在公共听众上禁用 。 仅在明确信任的负载平衡器入站点上启用,或者拒绝代理协议框,除非直接的同级IP属于已配置的受信任网络.
内容来源: Netflix/zuul