PT-2025-48980 · Envoy · Envoy

CVE-2025-66220

·

Publicado

2025-12-03

·

Atualizado

2025-12-06

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Envoy de 1.33.12 a 1.36.2
Descrição O mecanismo de correspondência de certificados mTLS do Envoy para match typed subject alt names pode tratar incorretamente certificados contendo um byte nulo (0) embutido dentro de um valor SAN OTHERNAME como correspondências válidas. Isso pode levar a um comportamento inesperado na autenticação TLS mútua.
Recomendações Atualize para uma versão posterior a 1.36.2.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ENVOY-2025-66220
CVE-2025-66220
GHSA-RWJG-C3H2-F57P

Produtos afetados

Envoy