PT-2022-6828 · Haproxy+6 · Haproxy+6
CVE-2023-0836
·
Publicado
2021-03-11
·
Atualizado
2024-04-17
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do HAProxy 2.1 a 2.7 anteriores à 2.7.1
Versão 2.2 do HAProxy anterior à 2.2.27
Versão 2.3 do HAProxy
Versão 2.4 do HAProxy anterior à 2.4.21
HAProxy versão 2.5 anterior à 2.5.11
HAProxy versão 2.6 anterior à 2.6.8
Descrição
Foi descoberta uma falha de vazamento de informações no HAProxy. O problema decorre de 5 bytes que ficam sem inicialização no buffer de conexão ao codificar o registro FCGI BEGIN REQUEST, podendo divulgar dados confidenciais para backends FastCGI configurados de maneira inesperada. Este problema está relacionado à limpeza incompleta de recursos temporários ou auxiliares, o que poderia permitir que um invasor remoto acessasse dados confidenciais.
Recomendações
Para o HAProxy versão 2.1, atualize para uma versão posterior à 2.7.1 para resolver o problema.
Para o HAProxy versão 2.2 anterior à 2.2.27, atualize para a versão 2.2.27 ou posterior.
Para a versão 2.3 do HAProxy, atualize para uma versão posterior à 2.7.1.
Para a versão 2.4 do HAProxy anterior à 2.4.21, atualize para a versão 2.4.21 ou posterior.
Para a versão 2.5 do HAProxy anterior à 2.5.11, atualize para a versão 2.5.11 ou posterior.
Para o HAProxy versão 2.6 anterior à 2.6.8, atualize para a versão 2.6.8 ou posterior.
Para o HAProxy versão 2.7 anterior à 2.7.1, atualize para a versão 2.7.1 ou posterior.
Exploit
Correção
DoS
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Haproxy
Linuxmint
Red Hat
Ubuntu