PT-2022-21151 · Curl+5 · Curl+5
Nyymi
·
Publicado
2022-06-27
·
Atualizado
2026-05-18
·
CVE-2022-32205
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L |
Nome do software vulnerável e versões afetadas
Versões do curl anteriores à 7.84.0
Descrição
Um servidor malicioso pode enviar quantidades excessivas de cabeçalhos
Set-Cookie: em uma resposta HTTP ao curl. Isso pode fazer com que as solicitações HTTP subsequentes ultrapassem o limite interno de 1.048.576 bytes, resultando em um erro. O estado de negação pode permanecer enquanto os mesmos cookies forem mantidos e não tiverem expirado. Devido às regras de correspondência de cookies, um servidor pode definir cookies que também correspondam a outros servidores no mesmo domínio de segundo nível, tornando possível que um “servidor irmão” cause efetivamente uma negação de serviço para um site irmão.Recomendações
Para versões anteriores à 7.84.0, atualize para a versão 7.84.0 do curl para resolver o problema. Como solução alternativa temporária, considere restringir o uso do cabeçalho
Set-Cookie: ou limpar cookies em excesso para minimizar o risco de exploração.Exploit
Correção
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Linuxmint
Apple Macos
Suse
Ubuntu
Curl