Envoy는 클라우드 네이티브 애플리케이션용으로 설계된 오픈 소스 에지 및 서비스 프록시입니다. 1.37.0부터 1.37.5 및 1.38.3까지 로그 형식에 %REQUESTED_SERVER_NAME(X:Y)%를 사용하고 HOST_FIRST, SNI_FIRST와 같은 호스트 관련 옵션을 지정한 경우 요청 헤더에 지정된 호스트 헤더가 누락되면 Envoy가 충돌할 수 있습니다. 이 취약점은 1.37.5 및 1.38.3에서 수정되었습니다.
Envoy는 클라우드 네이티브 애플리케이션용으로 설계된 오픈 소스 에지 및 서비스 프록시입니다. 1.37.0부터 1.37.5 및 1.38.3까지 로그 형식에 %REQUESTED_SERVER_NAME(X:Y)%를 사용하고 HOST_FIRST, SNI_FIRST와 같은 호스트 관련 옵션을 지정한 경우 요청 헤더에 지정된 호스트 헤더가 누락되면 Envoy가 충돌할 수 있습니다. 이 취약점은 1.37.5 및 1.38.3에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 75.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 90.00 |
VPI 공식 vpi-v1 기준