PT-2022-21151 · Curl+5 · Curl+5

Nyymi

·

Publicado

2022-06-27

·

Atualizado

2026-05-18

·

CVE-2022-32205

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L
Nome do software vulnerável e versões afetadas
Versões do curl anteriores à 7.84.0
Descrição
Um servidor malicioso pode enviar quantidades excessivas de cabeçalhos Set-Cookie: em uma resposta HTTP ao curl. Isso pode fazer com que as solicitações HTTP subsequentes ultrapassem o limite interno de 1.048.576 bytes, resultando em um erro. O estado de negação pode permanecer enquanto os mesmos cookies forem mantidos e não tiverem expirado. Devido às regras de correspondência de cookies, um servidor pode definir cookies que também correspondam a outros servidores no mesmo domínio de segundo nível, tornando possível que um “servidor irmão” cause efetivamente uma negação de serviço para um site irmão.
Recomendações
Para versões anteriores à 7.84.0, atualize para a versão 7.84.0 do curl para resolver o problema. Como solução alternativa temporária, considere restringir o uso do cabeçalho Set-Cookie: ou limpar cookies em excesso para minimizar o risco de exploração.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2022-2421
ALT-PU-2022-2588
ALT-PU-2022-2874
AZL-10101
CLEANSTART-2026-AY18527
CLEANSTART-2026-BW46578
CLEANSTART-2026-DI23929
CLEANSTART-2026-LQ42192
CLEANSTART-2026-OF85770
CVE-2022-32205
DSA-5197-1
MGASA-2022-0250
OESA-2022-1744
OPENSUSE-SU-2022_2305-1
OPENSUSE-SU-2024:12214-1
SUSE-SU-2022:2305-1
SUSE-SU-2022_2305-1
USN-5495-1
USN-5495-2

Produtos afetados

Alt Linux
Linuxmint
Apple Macos
Suse
Ubuntu
Curl