PT-2024-29984 · Cilium · Cilium

CVE-2024-42487

·

Publicado

2024-08-15

·

Atualizado

2024-09-30

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões 1.15.0 a 1.15.7 do Cilium
Versão 1.16.0 do Cilium
Descrição
As rotas HTTPRoutes e GRPCRoutes da API Gateway no Cilium não seguem a ordem de prioridade de correspondência especificada na especificação da API Gateway. Os cabeçalhos de solicitação são comparados antes dos métodos de solicitação, contrariando a especificação que exige que os métodos de solicitação sejam respeitados antes que os cabeçalhos sejam comparados. Isso pode resultar em comportamento inesperado com implicações de segurança. Se os usuários criarem recursos da API Gateway que utilizem tanto cabeçalhos de solicitação quanto métodos de solicitação para rotear para destinos diferentes, o tráfego poderá ser encaminhado para o backend incorreto, permitindo potencialmente o acesso a informações que não deveriam ser acessadas.
Recomendações
Para as versões 1.15.0 a 1.15.7 do Cilium, atualize para a versão 1.15.8 para resolver o problema.
Para a versão 1.16.0 do Cilium, atualize para a versão 1.16.1 para resolver o problema.
Como não há uma solução alternativa temporária disponível, a atualização para a versão corrigida é a ação recomendada.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-CILIUM-2024-42487
BIT-CILIUM-OPERATOR-2024-42487
BIT-HUBBLE-RELAY-2024-42487
CVE-2024-42487
GHSA-QCM3-7879-XCWW
GO-2024-3071

Produtos afetados

Cilium