漏洞概述 该漏洞涉及在Traefik代理环境中,Anubis未能正确处理 和 头信息,导致路径过滤功能失效。具体而言,当使用子请求模式时,Anubis仅检查 头,而未考虑 头,这使得攻击者可以通过构造特定的请求头绕过路径过滤。 影响范围 受影响组件:Anubis的路径过滤功能。 受影响场景:在Traefik代理环境中,使用子请求模式时。 潜在风险:攻击者可能通过构造特定的请求头绕过路径过滤,访问未授权的资源或执行未授权的操作。 修复方案 1. 代码修改: - 在 文件中,修改 函数,确保在子请求模式下同时检查 和 头。 - 在 文件中,修改 函数,确保在子请求模式下同时检查 和 头。 2. 测试用例: - 添加新的测试用例,验证在子请求模式下,路径过滤功能能够正确处理 和 头。 POC代码 以下是修复后的关键代码片段: 测试用例 以下是新增的测试用例: 以上总结涵盖了漏洞概述、影响范围、修复方案以及相关的POC代码和测试用例。