PT-2022-1791 · Microsoft+5 · Kestrel+7
CVE-2022-21986
·
Publicado
2022-02-08
·
Atualizado
2024-03-06
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
.NET 6.0, versões 6.0.0 a 6.0.1
.NET 5.0, versões 5.0.0 a 5.0.13
Descrição
Existe uma vulnerabilidade de negação de serviço no .NET 6.0 e no .NET 5.0 quando o servidor web Kestrel processa determinadas solicitações HTTP/2 e HTTP/3. Isso se deve à validação insuficiente de entradas. A exploração dessa vulnerabilidade poderia permitir que um invasor remoto causasse uma negação de serviço.
Recomendações
Para as versões 6.0.0 a 6.0.1 do .NET 6.0, atualize para o .NET 6.0.2 ou instale o SDK 6.0.102.
Para as versões 5.0.0 a 5.0.13 do .NET 5.0, atualize para o Runtime 5.0.14 ou instale o SDK 5.0.114 ou o SDK 5.0.405.
Como solução alternativa temporária, considere restringir o acesso ao servidor web Kestrel até que a vulnerabilidade seja resolvida.
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Centos
Kestrel
Net 5.0
Net 6.0
Red Hat
Rocky Linux