Выпущены исправления для DoS-уязвимости, обнаруженной в прокси-сервере Envoy

Выпущены исправления для DoS-уязвимости, обнаруженной в прокси-сервере Envoy

Уязвимость подвергает опасности популярные облачные приложения и веб-сайты.

9 мая исследователи из JFrog обнаружили DoS-уязвимость в Envoy. Envoy – высокопроизводительный прокси-сервер с открытым кодом, предназначенный для облачных приложений и сайтов с высокой посещаемостью.

Уязвимость отслеживается как CVE-2022-29225 и была описана в блоге JFrog Security Research. Она заключается в том, что прокси-сервер Envoy не имеет ограничений на размер выходного буфера для формата данных Brotli. Это означает, что практически неограниченный объем данных может забить буфер, если хакеры решат использовать zip-бомбу – вредоносный архив, который при распаковке способен вывести из строя программу или систему жертвы.

"В большинстве случаев память устройства не сможет справиться с таким большим объемом данных, и процесс Envoy экстренно завершается", – предупреждают специалисты JFrog. "В большинстве случаев перед завершением процесса возникнут серьезные проблемы с производительностью из-за перегрузки процессора, который тратит все ресурсы на распаковку zip-бомбы".

В своем заявлении Envoy Proxy порекомендовала клиентам обновить Envoy до версий 1.19.5, 1.20.4, 1.21.3 и 1.22.1, в которых уязвимость уже полностью устранена. Если клиент не может выполнить обновление, то специалисты компании рекомендуют запретить распаковку данных формата Brotli. Это можно сделать, полностью удалив декомпрессор Brotli или заменив его на декомпрессор Gzip.

похожие материалы

Стрелочка
Стрелочка
Российские организации столкнулись с новой волной атак через уязвимости в необновлённых серверах TrueConf
Российские организации столкнулись с новой волной атак через уязвимости в необновлённых серверах TrueConf

Эксперты «Лаборатории Касперского» обнаружили новую многоступенчатую атаку группировки Head Mare на российские организации с применением бэкдоров PhantomCore и PhantomGraph.

Реестр отечественного ПО должен гарантировать защиту
Реестр отечественного ПО должен гарантировать защиту

Такую позицию обозначил Владимир Рубанов, в прошлом член экспертного совета Минцифры, в настоящем — член правления Ассоциации «РУССОФТ», в третьем выпуске подкаста «IT-фронтир» от Astra Cloud (входит в «Группу Астра»).

OpenAI допустила наличие у новой ИИ-модели критических возможностей для кибератак
OpenAI допустила наличие у новой ИИ-модели критических возможностей для кибератак

OpenAI заявила, что предварительные испытания разрабатываемой модели Astra показали настолько высокий уровень автономных возможностей в сфере кибербезопасности, что компания пока не может исключить достижение моделью уровня Critical - максимального порога киберриска в собственной Preparedness Framework.

Обзор кибератак и уязвимостей за прошедшую неделю: 3 - 7 августа 2026 года
Обзор кибератак и уязвимостей за прошедшую неделю: 3 - 7 августа 2026 года

Редакция Кибер Медиа собрала главные события прошедшей рабочей недели: в фокусе оказались применение нейросетей в медицинских исследованиях, новые способы кражи Passkey из Chrome, масштабное хищение биткоинов из аппаратных кошельков, опасное поведение ИИ-агентов во время кибертестов и атаки на крупнейшие финансовые компании США.

ИИ-модель Meta* взломала стороннюю компанию во время тестирования
ИИ-модель Meta* взломала стороннюю компанию во время тестирования

Одна из ИИ-моделей Meta* получила незапланированный доступ в интернет во время проверки ее возможностей в сфере кибербезопасности и воспользовалась уязвимостью в инфраструктуре сторонней компании.