Unknown · Envoyproxy · CVE-2025-25294
**Nome do Software Vulnerável e Versões Afetadas**
Versões do Envoy Gateway anteriores a 1.2.7
Versões do Envoy Gateway anteriores a 1.3.1
**Descrição**
O problema refere-se a uma configuração padrão de log de acesso do Envoy Proxy vulnerável a ataques de injeção de log. Um atacante pode usar um user-agent especialmente manipulado para realizar injeção de JSON, permitindo adicionar e sobrescrever campos no log de acesso.
**Recomendações**
Para versões anteriores a 1.2.7, atualize para a versão 1.2.7 para resolver o problema.
Para versões anteriores a 1.3.1, atualize para a versão 1.3.1 para resolver o problema.
Como solução temporária, considere modificar a configuração `EnvoyProxy.spec.telemetry.accessLog` para usar um formatador JSON em vez do antigo formato padrão baseado em texto.