PT-2022-5561 · Curl+11 · Curl+11

Nyymi

·

Publicado

2022-05-15

·

Atualizado

2026-05-18

·

CVE-2022-32206

CVSS v2.0

7.1

Alta

VetorAV:N/AC:M/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões do curl anteriores à 7.84.0
Descrição
O problema diz respeito ao suporte a algoritmos de compressão HTTP “encadeados” no curl, nos quais uma resposta do servidor pode ser comprimida várias vezes com algoritmos diferentes. Um servidor malicioso pode explorar essa vulnerabilidade inserindo um número praticamente ilimitado de etapas de compressão, levando a uma “bomba de malloc” e fazendo com que o curl gaste enormes quantidades de memória heap alocada ou retorne erros de memória insuficiente. Isso pode resultar em uma condição de negação de serviço.
Recomendações
Para versões anteriores à 7.84.0, atualize para a versão 7.84.0 do curl para resolver o problema. Como solução alternativa temporária, considere restringir o uso dos algoritmos de compressão HTTP “encadeados” para minimizar o risco de exploração. Evite conectar-se a servidores especialmente criados que possam inserir um grande número de etapas de compressão.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:6157
ALSA-2022:6159
ALT-PU-2022-2421
ALT-PU-2022-2588
ALT-PU-2022-2874
AZL-10102
BDU:2022-06918
CESA-2022_6159
CLEANSTART-2026-AY18527
CLEANSTART-2026-BW46578
CLEANSTART-2026-DI23929
CLEANSTART-2026-LQ42192
CLEANSTART-2026-OF85770
CVE-2022-32206
DLA-3085-1
DSA-5197-1
MGASA-2022-0250
OESA-2022-1744
OPENSUSE-SU-2022_2305-1
OPENSUSE-SU-2022_2327-1
OPENSUSE-SU-2024:12214-1
RHSA-2022:6157
RHSA-2022:6159
RHSA-2022:8840
RHSA-2022_6157
RHSA-2022_6159
RHSA-2023:3460
RLSA-2022:6157
RLSA-2022:6159
SUSE-SU-2022:2288-1
SUSE-SU-2022:2305-1
SUSE-SU-2022:2327-1
SUSE-SU-2022:2327-2
SUSE-SU-2022:2813-1
SUSE-SU-2022:2829-1
SUSE-SU-2022_2288-1
SUSE-SU-2022_2327-1
USN-5495-1
USN-5495-2

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Ibm Aix
Linuxmint
Apple Macos
Red Hat
Rocky Linux
Suse
Ubuntu
Curl