PT-2025-48970 · Envoy · Envoy
CVE-2025-64763
·
Publicado
2025-12-03
·
Atualizado
2025-12-06
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Envoy de 1.33.12 a 1.36.2
Descrição
O Envoy, um proxy de borda/intermediário/serviço de alto desempenho, apresenta uma falha quando configurado no modo de proxy TCP para lidar com requisições CONNECT. Ele aceita dados do cliente antes de emitir uma resposta 2xx e encaminha esses dados para a conexão TCP upstream. Se um proxy de encaminhamento upstream do Envoy responder com um status diferente de 2xx, isso pode causar um estado de túnel CONNECT dessincronizado. Por padrão, o Envoy continua a permitir dados CONNECT antecipados para evitar interromper implantações existentes. A flag de runtime
envoy.reloadable features.reject early connect data pode ser configurada para rejeitar requisições CONNECT que enviam dados antes de uma resposta 2xx, quando intermediários upstream do Envoy podem rejeitar o estabelecimento de um túnel CONNECT.Recomendações
Defina a flag de runtime
envoy.reloadable features.reject early connect data para rejeitar requisições CONNECT que enviam dados antes de uma resposta 2xx.Exploit
Correção
DoS
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Envoy