PT-2021-21178 · Hashicorp · Hashicorp Consul+1
CVE-2021-36213
·
Publicado
2021-07-17
·
Atualizado
2024-08-21
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do software vulnerável e versões afetadas
HashiCorp Consul e Consul Enterprise, versões 1.9.0 a 1.10.0
Descrição
O problema surge quando uma política de negação padrão com uma única ação de negação de intenção L7 sensível à aplicação é utilizada, fazendo com que a intenção falhe incorretamente na abertura e permita o tráfego L4. Isso ocorre devido a uma situação gerada pelo xds, em que uma única intenção de negação L7 resulta em uma ação de permissão quando uma política de negação padrão está em vigor.
Recomendações
Para as versões 1.9.0 a 1.9.7 do HashiCorp Consul e do Consul Enterprise, atualize para a versão 1.9.8 para resolver o problema.
Para a versão 1.10.0 do HashiCorp Consul e do Consul Enterprise, atualize para a versão 1.10.1 para resolver o problema.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Hashicorp Consul Enterprise
Hashicorp Consul