Vulnerabilidades en envoyproxy

88 resultados
Análisis Vexday

Com 74 CVEs catalogadas e nenhuma confirmada em exploração ativa pelo CISA KEV, o Envoy Proxy apresenta taxa de exploração abaixo da média geral do catálogo, o que sugere menor pressão imediata de ameaças conhecidas. No entanto, o EPSS de 0,8781 associado ao CVE-2024-30255 indica alta probabilidade estatística de exploração para essa vulnerabilidade específica, merecendo atenção prioritária nas equipes de resposta. O tipo de falha mais recorrente é CWE-416 (use-after-free), uma classe de vulnerabilidade com potencial significativo de impacto em disponibilidade e integridade em sistemas de proxy de alto desempenho. A ausência de PoCs públicas conhecidas reduz o risco imediato de exploração em massa, mas não elimina a necessidade de acompanhamento contínuo, especialmente para ambientes que expõem o Envoy diretamente na borda de rede.

CVE-2024-30255MEDIUMHTTP/2: CPU exhaustion due to CONTINUATION frame floodEPSS 87.8%CVE-2024-27919HIGHHTTP/2: memory exhaustion due to CONTINUATION frame floodEPSS 86.7%CVE-2021-29492HIGHBypass of path matching rules using escaped slash charactersEPSS 68.4%CVE-2021-32777HIGHIncorrect concatenation of multiple value request headers in ext-authz extensionEPSS 3.3%CVE-2021-21378HIGHJWT authentication bypass with unknown issuer tokenEPSS 1.7%CVE-2022-29225HIGHZip bomb vulnerability in EnvoyEPSS 1.5%CVE-2021-32781HIGHContinued processing of requests after locally generated responseEPSS 1.3%CVE-2023-35945HIGHEnvoy vulnerable to HTTP/2 memory leak in nghttp2 codecEPSS 1.3%CVE-2022-29226CRITICALTrivial authentication bypass in EnvoyEPSS 1.3%CVE-2021-32780HIGHIncorrect handling of H/2 GOAWAY followed by SETTINGS framesEPSS 1.2%CVE-2021-32778MEDIUMExcessive CPU utilization when closing HTTP/2 streamsEPSS 1.2%CVE-2022-29228HIGHReachable assertion in EnvoyEPSS 1.2%CVE-2022-29227HIGHUse after free in EnvoyEPSS 1.2%CVE-2022-21655HIGHIncorrect handling of internal redirects results in crash in EnvoyEPSS 1.1%CVE-2022-21654HIGHIncorrect configuration handling allows TLS session re-use without re-validation in EnvoyEPSS 1.1%CVE-2021-43826HIGHCrash when tunneling TCP over HTTP in EnvoyEPSS 1.1%CVE-2021-43824HIGHNull pointer dereference in envoyEPSS 1.1%CVE-2022-23606MEDIUMCrash when a cluster is deleted in EnvoyEPSS 1.0%CVE-2022-29224MEDIUMSegmentation fault leading to crash in EnvoyEPSS 1.0%CVE-2026-47774HIGHEnvoy vulnerable to HTTP/2 memory exhaustion via cookie header size bypass and HPACK amplificationEPSS 1.0%