QID 376439
QID 376439: Apache Traffic Control Server-Side Request Forgery (SSRF) Vulnerability
Apache Traffic Control allows you to build a large scale content delivery network using open source.
CVE-2022-23206: Apache Traffic Control: Server-Side Request Forgery in Traffic Ops endpoint POST /user/login/oauth.
Affected Version(s):
Apache Traffic Control from 6.0.x and prior to 6.1.0.
Apache Traffic Control from 5.1.x and prior to 5.1.6.
QID Detection Logic:
QID will detect the vulnerable version of Apache Traffic Control from VERSION file.
An unprivileged user who can reach Traffic Ops over HTTPS can send a specially-crafted POST request to /user/login/oauth to scan a port of a server that Traffic Ops can reach.
Solution
Vendor has released patch, for more information please refer to Apache Traffic Control
Vendor References
- CVE-2022-23206 -
lists.apache.org/thread/lsrd2mqj29vrvwsh8g0d560vvz8n126f
CVEs related to QID 376439
Software Advisories
| Advisory ID | Software | Component | Link |
|---|---|---|---|
| Apache Traffic Control |
|