Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las tramas GOAWAY en grpc-swift (CVE-2022-24777)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/03/2022
Última modificación:
04/04/2022

Descripción

grpc-swift es la implementación en lenguaje Swift de gRPC, un framework de llamadas a procedimientos remotos (RPC). En versiones anteriores a 1.7.2, un servidor grpc-swift es vulnerable a un ataque de denegación de servicio por medio de una aserción alcanzable. Esto es debido a una lógica incorrecta cuando son manejadas las tramas GOAWAY. El ataque es de bajo esfuerzo: son necesarios muy pocos recursos para construir y enviar la secuencia de tramas requerida. El impacto en la disponibilidad es alto, ya que el servidor será bloqueado, dejando caer todas las conexiones y peticiones en vuelo. Este problema ha sido corregido en la versión 1.7.2. Actualmente no se presentan medidas de mitigación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:linuxfoundation:grpc_swift:*:*:*:*:*:*:*:* 1.7.2 (excluyendo)