PT-2025-48970 · Envoy · Envoy

CVE-2025-64763

·

Publicado

2025-12-03

·

Atualizado

2025-12-06

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Envoy de 1.33.12 a 1.36.2
Descrição O Envoy, um proxy de borda/intermediário/serviço de alto desempenho, apresenta uma falha quando configurado no modo de proxy TCP para lidar com requisições CONNECT. Ele aceita dados do cliente antes de emitir uma resposta 2xx e encaminha esses dados para a conexão TCP upstream. Se um proxy de encaminhamento upstream do Envoy responder com um status diferente de 2xx, isso pode causar um estado de túnel CONNECT dessincronizado. Por padrão, o Envoy continua a permitir dados CONNECT antecipados para evitar interromper implantações existentes. A flag de runtime envoy.reloadable features.reject early connect data pode ser configurada para rejeitar requisições CONNECT que enviam dados antes de uma resposta 2xx, quando intermediários upstream do Envoy podem rejeitar o estabelecimento de um túnel CONNECT.
Recomendações Defina a flag de runtime envoy.reloadable features.reject early connect data para rejeitar requisições CONNECT que enviam dados antes de uma resposta 2xx.

Exploit

Correção

DoS

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ENVOY-2025-64763
CVE-2025-64763
GHSA-RJ35-4M94-77JH

Produtos afetados

Envoy