PT-2024-5937 · Haproxy+2 · Haproxy+2
CVE-2024-45506
·
Publicado
2024-09-04
·
Atualizado
2025-09-11
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
Versões do HAProxy 2.9.x a 2.9.9
Versões do HAProxy 3.0.x a 3.0.3
Versões do HAProxy 3.1.x a 3.1-dev6
Descrição
O problema está relacionado a uma vulnerabilidade de negação de serviço remota no HAProxy, que pode ser explorada sob certas condições. Essa vulnerabilidade já foi explorada na prática. A vulnerabilidade é causada por um loop infinito ao lidar com o encaminhamento zero-copy HTTP/2, o que pode levar a interrupções no serviço e à falha do sistema.
Recomendações
Para as versões 2.9.x a 2.9.9 do HAProxy, atualize para a versão 2.9.10 ou posterior.
Para as versões 3.0.x a 3.0.3 do HAProxy, atualize para a versão 3.0.4 ou posterior.
Para as versões 3.1.x a 3.1-dev6 do HAProxy, atualize para uma versão posterior à 3.1-dev6.
Como solução temporária, considere desativar o encaminhamento HTTP/2 zero-copy até que um patch esteja disponível.
Exploit
Correção
DoS
Infinite Loop
Improper Resource Release
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Astra Linux
Haproxy
Red Os