Zip bomb vulnerability in Envoy
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
O Envoy tem uma falha onde descompactação de arquivos altamente comprimidos pode consumir toda a memória do sistema, permitindo que atacantes derrubem o serviço enviando um arquivo malicioso pequeno. É um ataque de negação de serviço que afeta versões anteriores a 1.22.1.
A vulnerabilidade está no tratamento de payloads comprimidos pelo descompressor, onde buffers intermediários acumulam dados descompactados antes de sobrescrever o corpo durante operações de decode/encodeBody. Um atacante pode criar uma zip bomb—um arquivo comprimido pequeno que se expande para tamanho gigantesco na memória—causando esgotamento de recursos e negação de serviço. Versões anteriores a 1.22.1 são afetadas.