PT-2024-5937 · Haproxy+2 · Haproxy+2

CVE-2024-45506

·

Publicado

2024-09-04

·

Atualizado

2025-09-11

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões do HAProxy 2.9.x a 2.9.9
Versões do HAProxy 3.0.x a 3.0.3
Versões do HAProxy 3.1.x a 3.1-dev6
Descrição
O problema está relacionado a uma vulnerabilidade de negação de serviço remota no HAProxy, que pode ser explorada sob certas condições. Essa vulnerabilidade já foi explorada na prática. A vulnerabilidade é causada por um loop infinito ao lidar com o encaminhamento zero-copy HTTP/2, o que pode levar a interrupções no serviço e à falha do sistema.
Recomendações
Para as versões 2.9.x a 2.9.9 do HAProxy, atualize para a versão 2.9.10 ou posterior.
Para as versões 3.0.x a 3.0.3 do HAProxy, atualize para a versão 3.0.4 ou posterior.
Para as versões 3.1.x a 3.1-dev6 do HAProxy, atualize para uma versão posterior à 3.1-dev6.
Como solução temporária, considere desativar o encaminhamento HTTP/2 zero-copy até que um patch esteja disponível.

Exploit

Correção

DoS

Infinite Loop

Improper Resource Release

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-48668
BDU:2024-06744
BIT-HAPROXY-2024-45506
CVE-2024-45506
OESA-2024-2130
OPENSUSE-SU-2024:14307-1

Produtos afetados

Astra Linux
Haproxy
Red Os