PT-2022-16801 · Hashicorp+2 · Hashicorp Consul Enterprise+4
CVE-2022-24687
·
Publicado
2022-02-16
·
Atualizado
2024-08-21
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
HashiCorp Consul e Consul Enterprise, versões 1.8.0 a 1.9.14
HashiCorp Consul e Consul Enterprise, versão 1.10.7
HashiCorp Consul e Consul Enterprise, versão 1.11.2
Descrição
A vulnerabilidade permite que um usuário com permissão
service:write registre um serviço especificamente definido que pode causar o travamento e o desligamento dos servidores Consul. Isso ocorre devido ao consumo descontrolado de recursos em clusters com pelo menos um Ingress Gateway configurado.Recomendações
Para as versões 1.8.0 a 1.9.14, atualize para a versão 1.9.15 ou posterior.
Para a versão 1.10.7, atualize para a versão 1.10.8 ou posterior.
Para a versão 1.11.2, atualize para a versão 1.11.3 ou posterior.
Como solução alternativa temporária, considere restringir a permissão
service:write para minimizar o risco de exploração.Exploit
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Hashicorp Consul Enterprise
Debian
Hashicorp Consul
Ingress Gateway