Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Envoy (CVE-2022-21655)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/02/2022
Última modificación:
02/03/2022

Descripción

Envoy es un proxy de borde y servicio de código abierto, diseñado para aplicaciones nativas de la nube. El enrutador común de Envoy fallará si una redirección interna selecciona una ruta configurada con acciones de respuesta directa o redirección. Esto resultará en una denegación de servicio. Como medida de mitigación, deshabilite las redirecciones internas si las entradas de respuesta directa están configuradas en el mismo receptor

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:envoyproxy:envoy:*:*:*:*:*:*:*:* 1.18.6 (excluyendo)
cpe:2.3:a:envoyproxy:envoy:*:*:*:*:*:*:*:* 1.19.0 (incluyendo) 1.19.3 (excluyendo)
cpe:2.3:a:envoyproxy:envoy:*:*:*:*:*:*:*:* 1.20.0 (incluyendo) 1.20.2 (excluyendo)
cpe:2.3:a:envoyproxy:envoy:*:*:*:*:*:*:*:* 1.21.0 (incluyendo) 1.21.1 (excluyendo)