PT-2022-28190 · Varnish · Varnish Cache

Publicado

2022-12-02

·

Atualizado

2022-12-02

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Versões do Varnish Cache anteriores à 6.0.11
Descrição
Um ataque de falsificação de solicitação pode ser realizado em servidores Varnish Cache com o protocolo HTTP/2 habilitado. Um invasor pode introduzir caracteres inválidos por meio de pseudo-cabeçalhos HTTP/2, fazendo com que o servidor Varnish produza solicitações HTTP/1 inválidas para o backend, potencialmente explorando vulnerabilidades em um servidor atrás do servidor Varnish.
Recomendações
Para versões anteriores à 6.0.11, atualize para o Varnish 6.0.11 ou posterior para resolver o problema. Como alternativa, considere aplicar as dicas de mitigação fornecidas pelo fornecedor original como uma solução temporária.

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-47XH-QXQV-MGVG

Produtos afetados

Varnish Cache