脆弱性情報
高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。
脆弱性タイトル
Envoy Zstd Decompressor: Ratio Check at Wrong Loop Depth lead to memory explosion
脆弱性説明
Envoy is an open source edge and service proxy designed for cloud-native applications. From 1.23.0 until 1.35.11, 1.36.7, 1.37.3, and 1.38.1, a vulnerability has been identified in Envoy's zstd decompressor implementation (ZstdDecompressorImpl). When zstd decompression is enabled, processing a specially crafted, highly compressed zstd payload can lead to massive memory allocation. An attacker can exploit this to cause severe memory exhaustion, potentially resulting in an Out-Of-Memory (OOM) kill and Denial of Service (DoS) for the Envoy proxy. This vulnerability is fixed in 1.35.11, 1.36.7, 1.37.3, and 1.38.1.
CVSS情報
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
脆弱性タイプ
对高度压缩数据的处理不恰当(数据放大攻击)
脆弱性タイトル
Envoy Proxy Envoy 资源管理错误漏洞
脆弱性説明
Envoy Proxy Envoy是Envoy Proxy团队的应用网关。 Envoy Proxy Envoy 1.23.0版本至1.35.11之前版本、1.36.0版本至1.36.7之前版本、1.37.0版本至1.37.3之前版本和1.38.0版本至1.38.1之前版本存在资源管理错误漏洞,该漏洞源于zstd解压器实现问题,处理特制的高度压缩zstd有效载荷可能导致大量内存分配,攻击者利用此漏洞可造成严重内存耗尽,导致拒绝服务。
CVSS情報
N/A
脆弱性タイプ
N/A