PT-2025-48980 · Envoy · Envoy
CVE-2025-66220
·
Publicado
2025-12-03
·
Atualizado
2025-12-06
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Envoy de 1.33.12 a 1.36.2
Descrição
O mecanismo de correspondência de certificados mTLS do Envoy para
match typed subject alt names pode tratar incorretamente certificados contendo um byte nulo (0) embutido dentro de um valor SAN OTHERNAME como correspondências válidas. Isso pode levar a um comportamento inesperado na autenticação TLS mútua.Recomendações
Atualize para uma versão posterior a 1.36.2.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Envoy