A vulnerability exists in NGINX OSS and NGINX Plus when configured to proxy to upstream Transport Layer Security (TLS) servers. An attacker with a man-in-the-middle (MITM) position on the upstream server side—along with conditions beyond the attacker's control—may be able to inject plain text data into the response from an upstream proxied server. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.
{
"unresolved_ranges": [
{
"source": "CPE_RANGE",
"cpes": [
"cpe:2.3:a:f5:nginx_instance_manager:*:*:*:*:*:*:*:*"
],
"vendor_product": "f5:nginx_instance_manager",
"extracted_events": [
{
"introduced": "2.15.1"
},
{
"last_affected": "2.21.0"
}
]
},
{
"source": "CPE_RANGE",
"cpes": [
"cpe:2.3:a:f5:nginx_plus:*:*:*:*:*:*:*:*"
],
"vendor_product": "f5:nginx_plus",
"extracted_events": [
{
"introduced": "r33"
},
{
"fixed": "r35"
}
]
},
{
"source": "CPE_STRING",
"cpes": [
"cpe:2.3:a:f5:nginx_plus:r32:-:*:*:*:*:*:*",
"cpe:2.3:a:f5:nginx_plus:r32:p1:*:*:*:*:*:*",
"cpe:2.3:a:f5:nginx_plus:r32:p2:*:*:*:*:*:*",
"cpe:2.3:a:f5:nginx_plus:r32:p3:*:*:*:*:*:*",
"cpe:2.3:a:f5:nginx_plus:r33:p1:*:*:*:*:*:*",
"cpe:2.3:a:f5:nginx_plus:r33:p2:*:*:*:*:*:*",
"cpe:2.3:a:f5:nginx_plus:r33:p3:*:*:*:*:*:*",
"cpe:2.3:a:f5:nginx_plus:r34:p1:*:*:*:*:*:*",
"cpe:2.3:a:f5:nginx_plus:r34:p2:*:*:*:*:*:*",
"cpe:2.3:a:f5:nginx_plus:r35:-:*:*:*:*:*:*",
"cpe:2.3:a:f5:nginx_plus:r36:-:*:*:*:*:*:*",
"cpe:2.3:a:f5:nginx_plus:r36:p1:*:*:*:*:*:*"
],
"vendor_product": "f5:nginx_plus",
"extracted_events": [
{
"introduced": "r32-NA"
},
{
"last_affected": "r32-NA"
},
{
"introduced": "r32-p1"
},
{
"last_affected": "r32-p1"
},
{
"introduced": "r32-p2"
},
{
"last_affected": "r32-p2"
},
{
"introduced": "r32-p3"
},
{
"last_affected": "r32-p3"
},
{
"introduced": "r33-p1"
},
{
"last_affected": "r33-p1"
},
{
"introduced": "r33-p2"
},
{
"last_affected": "r33-p2"
},
{
"introduced": "r33-p3"
},
{
"last_affected": "r33-p3"
},
{
"introduced": "r34-p1"
},
{
"last_affected": "r34-p1"
},
{
"introduced": "r34-p2"
},
{
"last_affected": "r34-p2"
},
{
"introduced": "r35-NA"
},
{
"last_affected": "r35-NA"
},
{
"introduced": "r36-NA"
},
{
"last_affected": "r36-NA"
},
{
"introduced": "r36-p1"
},
{
"last_affected": "r36-p1"
}
]
}
]
}{
"source": "CPE_RANGE",
"cpe": "cpe:2.3:a:f5:nginx_ingress_controller:*:*:*:*:*:*:*:*",
"extracted_events": [
{
"introduced": "3.4.0"
},
{
"last_affected": "3.7.2"
},
{
"introduced": "4.0.0"
},
{
"last_affected": "4.0.1"
},
{
"introduced": "5.0.0"
},
{
"fixed": "5.3.3"
}
]
}{
"source": "CPE_RANGE",
"cpe": "cpe:2.3:a:f5:nginx_gateway_fabric:*:*:*:*:*:*:*:*",
"extracted_events": [
{
"introduced": "1.2.0"
},
{
"last_affected": "1.6.2"
},
{
"introduced": "2.0.0"
},
{
"fixed": "2.4.1"
}
]
}