Improper Certificate Validation in Traefik - CVE-2020-9321

 

Improper Certificate Validation in Traefik - CVE-2020-9321

Published: March 16, 2020 / Updated: August 8, 2020


Vulnerability identifier: #VU34733
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2020-9321
CWE-ID: CWE-295
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote non-authenticated attacker to manipulate data.

configurationwatcher.go in Traefik 2.x before 2.1.4 and TraefikEE 2.0.0 mishandles the purging of certificate contents from providers before logging.


Affected software

Traefik

How to mitigate CVE-2020-9321

Install update from vendor's website.


External References

Related Security Bulletins