Уязвимость BDU:2022-04157

Уязвимость BDU:2022-04157

Идентификатор: BDU:2022-04157.

Наименование уязвимости: Уязвимость компонента decode/encodeBody прокси-сервера Envoy, позволяющая нарушителю вызвать отказ в обслуживании.

Описание уязвимости: Уязвимость компонента decode/encodeBody прокси-сервера Envoy связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании, путем загрузки специально созданного zip-файла
Уязвимое ПО: Прикладное ПО информационных систем Red Hat Inc. Openshift Service Mesh 2 | Прикладное ПО информационных систем Red Hat Inc. Openshift Service Mesh 2.1.0 | Сетевое программное средство Envoy до 1.22.1 |

Наименование ОС и тип аппаратной платформы:
Дата выявления: 09.06.2022.
CVSS 2.0: AV:N/AC:L/Au:N/C:C/I:C/A:C
Уровень опасности уязвимости: Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению:
Использование рекомендаций:
Для Envoy:
https://github.com/envoyproxy/envoy/commit/cb4ef0b09200c720dfdb07e097092dd105450343

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2022-29225
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2022-29225.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://github.com/envoyproxy/envoy/commit/cb4ef0b09200c720dfdb07e097092dd105450343
https://github.com/envoyproxy/envoy/security/advisories/GHSA-75hv-2jjj-89hh
https://jfrog.com/blog/denial-of-service-vulnerability-in-envoy-proxy-cve-2022-29225/
https://access.redhat.com/security/cve/cve-2022-29225

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: