PT-2024-38206 · Grpc+2 · Grpc+2

Ravenblackx

·

Publicado

2024-08-06

·

Atualizado

2025-07-22

·

CVE-2024-7246

CVSS v4.0

6.3

Média

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:L
Nome do software vulnerável e versões afetadas
Versões do gRPC anteriores à 1.58.3
Versões do gRPC anteriores à 1.59.5
Versões do gRPC anteriores à 1.60.2
Versões do gRPC anteriores à 1.61.3
Versões do gRPC anteriores à 1.62.3
Versões do gRPC anteriores à 1.63.2
Versões do gRPC anteriores à 1.64.3
Versões do gRPC anteriores à 1.65.4
Descrição
É possível que um cliente gRPC que se comunica com um proxy HTTP/2 corrompa a tabela HPACK entre o proxy e o backend, de modo que outros clientes vejam solicitações com falha. Também é possível usar essa vulnerabilidade para vazar chaves de cabeçalho HTTP de outros clientes, mas não os valores. Isso ocorre porque o status de erro de um cabeçalho codificado incorretamente não é limpo entre as leituras de cabeçalho, resultando na corrupção dos cabeçalhos adicionados posteriormente na primeira solicitação até que sejam removidos da tabela HPACK.
Recomendações
Atualize para a versão 1.58.3 ou posterior para resolver o problema.
Atualize para a versão 1.59.5 ou posterior para resolver o problema.
Atualize para a versão 1.60.2 ou posterior para resolver o problema.
Atualize para a versão 1.61.3 ou posterior para resolver o problema.
Atualize para a versão 1.62.3 ou posterior para resolver o problema.
Atualize para a versão 1.63.2 ou posterior para resolver o problema.
Atualize para a versão 1.64.3 ou posterior para resolver o problema.
Atualize para a versão 1.65.4 ou posterior para resolver o problema.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-47442
AZL-47571
CVE-2024-7246
ECHO-776E-6420-85F8
OESA-2024-2064
OPENSUSE-SU-2024_4393-1
OPENSUSE-SU-2024_4400-1
OPENSUSE-SU-2024_4401-1
OPENSUSE-SU-2024_4428-1
OPENSUSE-SU-2024_4429-1
OPENSUSE-SU-2024_4436-1
OPENSUSE-SU-2025:15031-1
RHSA-2024:6428
RHSA-2024:8906
RHSA-2025:1335
SUSE-SU-2024:4393-1
SUSE-SU-2024:4400-1
SUSE-SU-2024:4401-1
SUSE-SU-2024:4428-1
SUSE-SU-2024:4429-1
SUSE-SU-2024:4436-1

Produtos afetados

Debian
Suse
Grpc