Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en URL del componente Access Control Policy en Envoy (CVE-2019-9901)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/04/2019
Última modificación:
07/11/2023

Descripción

Envoy versión 1.9.0 y anteriores no normalizan las path URL HTTP. Un atacante remoto puede crear un path relativo, por ejemplo, algo/.. /admin, para omitir el control de acceso, por ejemplo, un bloque en/admin. A continuación, un servidor back-end podría interpretar el path no normalizado y suministrar a un atacante acceso más allá del ámbito suministrado por la Directiva de control de acceso.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:envoyproxy:envoy:*:*:*:*:*:*:*:* 1.9.0 (incluyendo)