Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Envoy (CVE-2024-45807)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/09/2024
Última modificación:
25/09/2024

Descripción

Envoy es un proxy de servicio, de borde y de medio alcance de alto rendimiento nativo de la nube. La versión 1.31 de Envoy utiliza `oghttp` como el códec HTTP/2 predeterminado y existen posibles errores en la administración de transmisiones en el códec. Para resolver esto, Envoy desactivará `oghttp2` de manera predeterminada. El impacto de este problema es que Envoy se bloqueará. Este problema se ha solucionado en la versión 1.31.2. Se recomienda a todos los usuarios que actualicen. No existen workarounds conocidas para este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:envoyproxy:envoy:*:*:*:*:*:*:*:* 1.31.0 (incluyendo) 1.31.2 (excluyendo)


Referencias a soluciones, herramientas e información