ISTIO-SECURITY-2025-003
CVE, про які повідомляє Envoy.
| Подробиці розкриття інформації | |
|---|---|
| CVE(s) | CVE-2025-66220 CVE-2025-64527 CVE-2025-64763 |
| Індекс впливу CVSS | 8.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
| Постраждалі випуски | 1.28.0 1.27.0 to 1.27.3 1.26.0 to 1.26.6 |
CVE
CVE Envoy
- CVE-2025-66220: (оцінка CVSS 8.1, Високий): TLS сертифікатний матчер для
match_typed_subject_alt_namesможе некоректно трактувати сертифікати зOTHERNAMESAN, що містять вбудований null байт, як валідні. - CVE-2025-64527: (оцінка CVSS 6.5, Середній): Envoy аварійно завершується при налаштованій JWT автентифікації з віддаленим отриманням JWKS.
- CVE-2025-64763: (оцінка CVSS 5.3, Середній): Потенційний request smuggling від early data після CONNECT upgrade.
Чи це впливає на мене?
Якщо ви використовуєте Istio для прийому WebSocket-трафіку, ви потенційно вразливі до контрабанди запитів з ранніх даних після апгрейду CONNECT. Ви також можете бути вразливі, якщо використовуєте власні сертифікати з SAN OTHERNAME або власну автентифікацію JWT з віддаленим отриманням JWKS через EnvoyFilter.