CVE-2021-29492
- 特征库ID:
50470
- 漏洞级别:
high
- CVE ID:
CVE-2021-29492
- 建议的动作:
drop
- 受影响的系统:
Linux
- 协议:
攻击漏洞描述
这表明攻击企图利用 Envoy Envoy 中的访问控制绕过漏洞。该漏洞是由于对 HTTP URL 路径中的 URL 编码斜杠处理不当造成的。远程攻击者可以通过发送带有特制 URL 的 HTTP 请求来利用此漏洞。成功利用可能会导致绕过受限路径的访问控制过滤器。
影响范围
Envoy Envoy 1.15.x prior to 1.15.5
Envoy Envoy 1.16.x prior to 1.16.4
Envoy Envoy 1.17.x prior to 1.17.3
Envoy Envoy 1.18.x prior to 1.18.3
可能带来的后果
特权升级:远程攻击者可以利用他们对易受攻击的系统的特权。”
解决办法
应用供应商提供的最新升级或补丁。 https://github.com/envoyproxy/envoy/security/advisories/GHSA-4987-27fx-x6cf