Envoy PROXY 协议身份验证绕过漏洞
漏洞描述 Envoy 是一款高性能的服务代理。 在受影响版本中,由于PROXY协议实现未过滤非UTF-8字符,当 failure_mode_allow 设置为 true 时,下游客户端可以通过强制发送tlv中包含非UTF-8字符的无效gRPC请求,绕过ext_authz过滤器校验,导致外部认证机制被绕过。 漏洞名称 Envoy PROXY协议身份验证绕过漏洞 漏洞类型 输入验证不恰当 发现时间 2024-02-10 漏洞影响广度 小 MPS编号 MPS-x4yl-9mrt CVE编号 CVE-2024-23324 CNVD编号 - 影响范围 envoy@[1.29.0, 1.29.1) envoy@[1.28.0, 1.28.1) envoy@[1.26.0, 1.26.7) envoy@[1.27.0, 1.27.3) 修复方案 将 envoy 升级至 1.28.1 及以上版本 将 envoy 升级至 1.26.7 及以上版本 将 envoy 升级至 1.27.3 及以上版本 将 envoy 升级至 1.29.1 及以上版本 参考链接 https://www.oscs1024.com...
