PT-2022-15011 · Envoy · Envoy

Mattklein123

·

Publicado

2022-02-22

·

Atualizado

2024-03-06

·

CVE-2022-21656

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Envoy (versões afetadas não especificadas)
Descrição
O problema está relacionado a um bug de “confusão de tipos” nas rotinas padrão de validação de certificados ao processar subjectAltNames. Isso permite, por exemplo, que um rfc822Name ou uniformResourceIndicator seja autenticado como um nome de domínio, possibilitando a contornar as nameConstraints conforme processadas pela implementação subjacente do OpenSSL/BoringSSL. Como resultado, o Envoy confiará em certificados upstream que não deveriam ser confiáveis, expondo a possibilidade de falsificação de identidade de servidores arbitrários.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Type Confusion

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ENVOY-2022-21656
CVE-2022-21656
GHSA-C9G7-XWCV-PJX2

Produtos afetados

Envoy