目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1000

100.0%

CVE-2024-42487— Cilium 安全漏洞

CVSS 4.0 · Medium EPSS 1.80% · P83
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2024-42487 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Cilium's Gateway API route matching order contradicts specification
来源: 美国国家漏洞数据库 NVD
Vulnerability Description
Cilium is a networking, observability, and security solution with an eBPF-based dataplane. In the 1.15 branch prior to 1.15.8 and the 1.16 branch prior to 1.16.1, Gateway API HTTPRoutes and GRPCRoutes do not follow the match precedence specified in the Gateway API specification. In particular, request headers are matched before request methods, when the specification describes that the request methods must be respected before headers are matched. This could result in unexpected behaviour with security This issue is fixed in Cilium v1.15.8 and v1.16.1. There is no workaround for this issue.
来源: 美国国家漏洞数据库 NVD
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:N/A:N
来源: 美国国家漏洞数据库 NVD
Vulnerability Type
HTTP头部中CRLF序列转义处理不恰当(HTTP响应分割)
来源: 美国国家漏洞数据库 NVD
Vulnerability Title
Cilium 安全漏洞
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Description
Cilium是Cilium开源的一个开源软件。用于提供和透明地保护应用程序工作负载(如应用程序容器或进程)之间的网络连接和负载平衡。 Cilium 1.15.8和1.16.1之前版本存在安全漏洞,该漏洞源于没有遵循Gateway API规范中指定的匹配优先级,请求标头在请求方法之前匹配,而规范描述在匹配标头之前必须遵循请求方法,导致与安全相关的意外行为。
来源: 中国国家信息安全漏洞库 CNNVD
CVSS Information
N/A
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Type
N/A
来源: 中国国家信息安全漏洞库 CNNVD

受影响产品

厂商产品影响版本CPE订阅
ciliumcilium = 1.16.0 -

二、漏洞 CVE-2024-42487 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2024-42487 的情报信息

Please 登录 to view more intelligence information

IV. Related Vulnerabilities

V. Comments for CVE-2024-42487

暂无评论


发表评论