Infinite loop in HAProxy - CVE-2022-0711
Published: March 14, 2022
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to infinite loop when processing HTTP responses containing the "Set-Cookie2" header. A remote attacker can send a specially crafted HTTP request to the server, consume all available system resources and cause denial of service conditions.
Affected software
butane (Red Hat package)
runc (Red Hat package)
cri-o (Red Hat package)
cri-tools (Red Hat package)
haproxy (Red Hat package)
haproxy (Debian package)
ignition (Red Hat package)
python-boto (Red Hat package)
openshift (Red Hat package)
jenkins-2-plugins (Red Hat package)
openshift-ansible (Red Hat package)
openshift-clients (Red Hat package)
ovn2.13 (Red Hat package)
haproxy (Ubuntu package)
haproxy-help
haproxy-debugsource
haproxy-debuginfo
haproxy
Red Hat OpenShift Container Platform
openEuler
Ubuntu
Red Hat Advanced Cluster Management for Kubernetes
How to mitigate CVE-2022-0711
butane (Red Hat package) - update to 0.12.1-2.rhaos4.8.1.el8
runc (Red Hat package) - update to 1.0.1-3.rhaos4.9.git4144b63.el8
cri-o (Red Hat package) - addressed in versions 1.19.6-3.rhaos4.6.git3c20b65.el7, 1.19.6-3.rhaos4.6.git3c20b65.el8, 1.21.6-2.rhaos4.8.gitb948fcd.2.el8, 1.21.6-2.rhaos4.8.gitb948fcd.el7, 1.22.3-2.rhaos4.9.git28c5a70.el7, 1.22.3-2.rhaos4.9.git28c5a70.el8
cri-tools (Red Hat package) - update to 1.21.0-4.el8
haproxy (Red Hat package) - addressed in versions 2.0.16-3.el7, 2.0.16-5.el8, 2.0.19-3.el7, 2.0.19-3.el8, 2.2.13-3.el8, 2.2.15-4.el8
haproxy (Debian package) - update to 2.2.9-2+deb11u3
ignition (Red Hat package) - update to 2.9.0-8.rhaos4.8.1.el8
python-boto (Red Hat package) - update to 2.34.0-5.el7
Red Hat OpenShift Container Platform - addressed in versions 4.6.57, 4.7.49, 4.8.36, 4.9.26
openshift (Red Hat package) - addressed in versions 4.6.0-202203141645.p0.gec4226d.assembly.stream.el7, 4.6.0-202203141645.p0.gec4226d.assembly.stream.el8, 4.8.0-202203240836.p0.gee73ea2.assembly.stream.el7, 4.8.0-202203240836.p0.gee73ea2.assembly.stream.el8
jenkins-2-plugins (Red Hat package) - addressed in versions 4.6.1650364520-1.el8, 4.9.1647580879-1.el8
openshift-ansible (Red Hat package) - addressed in versions 4.8.0-202203240836.p0.gfccb320.assembly.stream.el7, 4.9.0-202203150226.p0.g8abf85e.assembly.stream.el7
openshift-clients (Red Hat package) - addressed in versions 4.8.0-202203240836.p0.g41ff67e.assembly.stream.el7, 4.8.0-202203240836.p0.g41ff67e.assembly.stream.el8, 4.9.0-202203221324.p0.ga646be5.assembly.stream.el7, 4.9.0-202203221324.p0.ga646be5.assembly.stream.el8
ovn2.13 (Red Hat package) - update to 20.12.0-196.el8fdp
haproxy (Ubuntu package) - addressed in versions 2.0.13-2ubuntu0.5, 2.2.9-2ubuntu2.1
haproxy-help - addressed in versions 2.2.16-3, 2.4.8-2
haproxy-debugsource - addressed in versions 2.2.16-3, 2.4.8-2
haproxy-debuginfo - addressed in versions 2.2.16-3, 2.4.8-2
haproxy - addressed in versions 2.2.16-3, 2.4.8-2
Red Hat Advanced Cluster Management for Kubernetes - update to 2.3.10
External References
Related Security Bulletins
- Denial of service in HAProxy
- Debian update for haproxy
- Multiple vulnerabilities in OpenShift Container Platform 4.9
- OpenShift Container Platform 4.8 update for haproxy
- Denial of service in Red Hat OpenShift Container Platform 4.7
- Multiple vulnerabilities in OpenShift Container Platform 4.6
- Multiple vulnerabilities in OpenShift Container Platform 4.6
- Ubuntu update for haproxy
- openEuler update for haproxy
- openEuler 22.03 LTS update for haproxy
- Multiple vulnerabilities in Red Hat Advanced Cluster Management for Kubernetes 2.3