漏洞信息详情
Envoy 信任管理问题漏洞
漏洞简介
Envoy是一款开源的分布式代理服务器。
Envoy 存在信任管理问题漏洞,该漏洞源于Envoy 不会将它从对等方(作为 TLS 客户端或 TLS 服务器)接受的证书集限制为仅包含必要的扩展密钥使用(id-kp-serverAuth 和 id-kp-clientAuth,分别为 )。 这意味着对等点可以提供电子邮件证书(例如 id-kp-emailProtection),作为叶证书或链中的 CA,并且将被 TLS 接受。 当与拉取请求 #630 中描述的问题结合使用时,这尤其糟糕,因为它允许仅用于 S/MIME 的 Web PKI CA 颁发 TLS 证书,从而免于审计或监督。 被特使接受。 因此,Envoy 将信任不应信任的上游证书。 此问题没有已知的解决方法。 建议用户升级。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/envoyproxy/envoy/security/advisories/GHSA-837m-wjrv-vm5g
参考网址
来源:CONFIRM
链接:https://github.com/envoyproxy/envoy/security/advisories/GHSA-837m-wjrv-vm5g
来源:MISC
链接:https://github.com/envoyproxy/envoy/pull/630
来源:access.redhat.com
链接:https://access.redhat.com/security/cve/cve-2022-21657
来源:nvd.nist.gov
链接:https://nvd.nist.gov/vuln/detail/CVE-2022-21657
来源:cxsecurity.com
链接:https://cxsecurity.com/cveshow/CVE-2022-21657/
受影响实体
暂无
补丁
- Envoy 信任管理问题漏洞的修复措施<!--2022-2-22-->
还没有评论,来说两句吧...