PT-2021-21178 · Hashicorp · Hashicorp Consul+1

CVE-2021-36213

·

Publicado

2021-07-17

·

Atualizado

2024-08-21

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
HashiCorp Consul e Consul Enterprise, versões 1.9.0 a 1.10.0
Descrição
O problema surge quando uma política de negação padrão com uma única ação de negação de intenção L7 sensível à aplicação é utilizada, fazendo com que a intenção falhe incorretamente na abertura e permita o tráfego L4. Isso ocorre devido a uma situação gerada pelo xds, em que uma única intenção de negação L7 resulta em uma ação de permissão quando uma política de negação padrão está em vigor.
Recomendações
Para as versões 1.9.0 a 1.9.7 do HashiCorp Consul e do Consul Enterprise, atualize para a versão 1.9.8 para resolver o problema.
Para a versão 1.10.0 do HashiCorp Consul e do Consul Enterprise, atualize para a versão 1.10.1 para resolver o problema.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

BIT-CONSUL-2021-36213
CVE-2021-36213
GHSA-8H2G-R292-J8XH
GO-2022-0895

Produtos afetados

Hashicorp Consul Enterprise
Hashicorp Consul