Apache Traffic Server 5.1.x before 5.1.1 allows remote attackers to bypass access restrictions by leveraging failure to properly tunnel remap requests using CONNECT.
https://issues.apache.org/jira/browse/TS-2677
https://euvd.enisa.europa.eu/vulnerability/EUVD-2014-3585