Infinite loop in HAProxy - CVE-2022-0711

 

Infinite loop in HAProxy - CVE-2022-0711

Published: March 14, 2022


Vulnerability identifier: #VU61291
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-0711
CWE-ID: CWE-835
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.

The vulnerability exists due to infinite loop when processing HTTP responses containing the "Set-Cookie2" header. A remote attacker can send a specially crafted HTTP request to the server, consume all available system resources and cause denial of service conditions.


Affected software

HAProxy
butane (Red Hat package)
runc (Red Hat package)
cri-o (Red Hat package)
cri-tools (Red Hat package)
haproxy (Red Hat package)
haproxy (Debian package)
ignition (Red Hat package)
python-boto (Red Hat package)
openshift (Red Hat package)
jenkins-2-plugins (Red Hat package)
openshift-ansible (Red Hat package)
openshift-clients (Red Hat package)
ovn2.13 (Red Hat package)
haproxy (Ubuntu package)
haproxy-help
haproxy-debugsource
haproxy-debuginfo
haproxy
Red Hat OpenShift Container Platform
openEuler
Ubuntu
Red Hat Advanced Cluster Management for Kubernetes

How to mitigate CVE-2022-0711

Install updates from vendor's website.

HAProxy - update to 2.5.2
butane (Red Hat package) - update to 0.12.1-2.rhaos4.8.1.el8
runc (Red Hat package) - update to 1.0.1-3.rhaos4.9.git4144b63.el8
cri-o (Red Hat package) - addressed in versions 1.19.6-3.rhaos4.6.git3c20b65.el7, 1.19.6-3.rhaos4.6.git3c20b65.el8, 1.21.6-2.rhaos4.8.gitb948fcd.2.el8, 1.21.6-2.rhaos4.8.gitb948fcd.el7, 1.22.3-2.rhaos4.9.git28c5a70.el7, 1.22.3-2.rhaos4.9.git28c5a70.el8
cri-tools (Red Hat package) - update to 1.21.0-4.el8
haproxy (Red Hat package) - addressed in versions 2.0.16-3.el7, 2.0.16-5.el8, 2.0.19-3.el7, 2.0.19-3.el8, 2.2.13-3.el8, 2.2.15-4.el8
haproxy (Debian package) - update to 2.2.9-2+deb11u3
ignition (Red Hat package) - update to 2.9.0-8.rhaos4.8.1.el8
python-boto (Red Hat package) - update to 2.34.0-5.el7
Red Hat OpenShift Container Platform - addressed in versions 4.6.57, 4.7.49, 4.8.36, 4.9.26
openshift (Red Hat package) - addressed in versions 4.6.0-202203141645.p0.gec4226d.assembly.stream.el7, 4.6.0-202203141645.p0.gec4226d.assembly.stream.el8, 4.8.0-202203240836.p0.gee73ea2.assembly.stream.el7, 4.8.0-202203240836.p0.gee73ea2.assembly.stream.el8
jenkins-2-plugins (Red Hat package) - addressed in versions 4.6.1650364520-1.el8, 4.9.1647580879-1.el8
openshift-ansible (Red Hat package) - addressed in versions 4.8.0-202203240836.p0.gfccb320.assembly.stream.el7, 4.9.0-202203150226.p0.g8abf85e.assembly.stream.el7
openshift-clients (Red Hat package) - addressed in versions 4.8.0-202203240836.p0.g41ff67e.assembly.stream.el7, 4.8.0-202203240836.p0.g41ff67e.assembly.stream.el8, 4.9.0-202203221324.p0.ga646be5.assembly.stream.el7, 4.9.0-202203221324.p0.ga646be5.assembly.stream.el8
ovn2.13 (Red Hat package) - update to 20.12.0-196.el8fdp
haproxy (Ubuntu package) - addressed in versions 2.0.13-2ubuntu0.5, 2.2.9-2ubuntu2.1
haproxy-help - addressed in versions 2.2.16-3, 2.4.8-2
haproxy-debugsource - addressed in versions 2.2.16-3, 2.4.8-2
haproxy-debuginfo - addressed in versions 2.2.16-3, 2.4.8-2
haproxy - addressed in versions 2.2.16-3, 2.4.8-2
Red Hat Advanced Cluster Management for Kubernetes - update to 2.3.10

External References

Related Security Bulletins