PT-2022-1791 · Microsoft+5 · Kestrel+7

CVE-2022-21986

·

Publicado

2022-02-08

·

Atualizado

2024-03-06

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
.NET 6.0, versões 6.0.0 a 6.0.1
.NET 5.0, versões 5.0.0 a 5.0.13
Descrição
Existe uma vulnerabilidade de negação de serviço no .NET 6.0 e no .NET 5.0 quando o servidor web Kestrel processa determinadas solicitações HTTP/2 e HTTP/3. Isso se deve à validação insuficiente de entradas. A exploração dessa vulnerabilidade poderia permitir que um invasor remoto causasse uma negação de serviço.
Recomendações
Para as versões 6.0.0 a 6.0.1 do .NET 6.0, atualize para o .NET 6.0.2 ou instale o SDK 6.0.102.
Para as versões 5.0.0 a 5.0.13 do .NET 5.0, atualize para o Runtime 5.0.14 ou instale o SDK 5.0.114 ou o SDK 5.0.405.
Como solução alternativa temporária, considere restringir o acesso ao servidor web Kestrel até que a vulnerabilidade seja resolvida.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:0496
ALT-PU-2022-1269
ALT-PU-2022-1270
ALT-PU-2022-1357
ALT-PU-2022-1358
ALT-PU-2022-1544
ALT-PU-2022-1545
BDU:2022-01176
BIT-DOTNET-2022-21986
BIT-DOTNET-SDK-2022-21986
CESA-2022_0495
CESA-2022_0496
CVE-2022-21986
GHSA-X459-P2RX-F8FF
RHSA-2022:0495
RHSA-2022:0496
RHSA-2022:0499
RHSA-2022:0500
RHSA-2022_0495
RHSA-2022_0496
RLSA-2022:0495
RLSA-2022:0496

Produtos afetados

Alt Linux
Almalinux
Centos
Kestrel
Net 5.0
Net 6.0
Red Hat
Rocky Linux