CVE-2025-31698
Apache Traffic Server Analyse et atténuation des vulnérabilités

Aperçu

Apache Traffic Server (ATS) contains a security vulnerability (CVE-2025-31698) related to Access Control List (ACL) configuration. The vulnerability affects ATS versions 9.0.0 through 9.2.10 and 10.0.0 through 10.0.6, where ACL configured in ip_allow.config or remap.config does not properly utilize IP addresses provided by the PROXY protocol (Wiz, NVD).

Détails techniques

The vulnerability is classified as an Improper Access Control issue (CWE-284). When Apache Traffic Server is configured to accept PROXY protocol, the ACL implementation fails to properly handle IP addresses provided through this protocol. This affects the security controls implemented in both ip_allow.config and remap.config configuration files. The vulnerability has received a CVSS v3.1 base score of 7.5 (HIGH) with the vector string CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N (NVD, Wiz).

Impact

The vulnerability could potentially lead to bypass of access control restrictions, as the system fails to properly enforce ACL rules based on client IP addresses provided through the PROXY protocol. This could result in unauthorized access to resources that should be restricted by the configured ACL rules (Wiz).

Atténuation et solutions de contournement

Apache has released patched versions 9.2.11 and 10.0.6 to address this vulnerability. Users are recommended to upgrade to these versions or later. Additionally, a new configuration setting (proxy.config.acl.subjects) has been introduced to allow administrators to specify which IP addresses should be used for ACL evaluation when PROXY protocol is in use (NVD, Debian).

Ressources additionnelles


SourceCe rapport a été généré à l’aide de l’IA

Apparenté Apache Traffic Server Vulnérabilités:

Identifiant CVE

Sévérité

Score

Technologies

Nom du composant

Exploit CISA KEV

A corrigé

Date de publication

CVE-2026-59173HIGH7.5
  • Apache Traffic Server logoApache Traffic Server
  • trafficserver
NonOuiJul 18, 2026
CVE-2025-65114HIGH7.5
  • Apache Traffic Server logoApache Traffic Server
  • trafficserver-debugsource
NonOuiApr 02, 2026
CVE-2025-58136HIGH7.5
  • Apache Traffic Server logoApache Traffic Server
  • trafficserver-debugsource
NonOuiApr 02, 2026
CVE-2025-49763HIGH7.5
  • Apache Traffic Server logoApache Traffic Server
  • trafficserver
NonOuiJun 19, 2025
CVE-2025-31698HIGH7.5
  • Apache Traffic Server logoApache Traffic Server
  • trafficserver-perl
NonOuiJun 19, 2025

Évaluation gratuite des vulnérabilités

Évaluez votre posture de sécurité dans le cloud

Évaluez vos pratiques de sécurité cloud dans 9 domaines de sécurité pour évaluer votre niveau de risque et identifier les failles dans vos défenses.

Demander une évaluation

Obtenez une démo personnalisée

Prêt(e) à voir Wiz en action ?

"La meilleure expérience utilisateur que j’ai jamais vue, offre une visibilité totale sur les workloads cloud."
David EstlickRSSI
"Wiz fournit une interface unique pour voir ce qui se passe dans nos environnements cloud."
Adam FletcherChef du service de sécurité
"Nous savons que si Wiz identifie quelque chose comme critique, c’est qu’il l’est réellement."
Greg PoniatowskiResponsable de la gestion des menaces et des vulnérabilités