PT-2022-16801 · Hashicorp+2 · Hashicorp Consul Enterprise+4

CVE-2022-24687

·

Publicado

2022-02-16

·

Atualizado

2024-08-21

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
HashiCorp Consul e Consul Enterprise, versões 1.8.0 a 1.9.14
HashiCorp Consul e Consul Enterprise, versão 1.10.7
HashiCorp Consul e Consul Enterprise, versão 1.11.2
Descrição
A vulnerabilidade permite que um usuário com permissão service:write registre um serviço especificamente definido que pode causar o travamento e o desligamento dos servidores Consul. Isso ocorre devido ao consumo descontrolado de recursos em clusters com pelo menos um Ingress Gateway configurado.
Recomendações
Para as versões 1.8.0 a 1.9.14, atualize para a versão 1.9.15 ou posterior.
Para a versão 1.10.7, atualize para a versão 1.10.8 ou posterior.
Para a versão 1.11.2, atualize para a versão 1.11.3 ou posterior.
Como solução alternativa temporária, considere restringir a permissão service:write para minimizar o risco de exploração.

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2022-1315
ALT-PU-2023-7106
ALT-PU-2024-8028
BIT-CONSUL-2022-24687
CVE-2022-24687
GHSA-HJ93-5FG3-3CHR
GO-2022-0953

Produtos afetados

Alt Linux
Hashicorp Consul Enterprise
Debian
Hashicorp Consul
Ingress Gateway