GHSA-2wmf-p7f8-w42h
Dashboard / Vulnerabilities / GHSA-2wmf-p7f8-w42h
GHSA-2wmf-p7f8-w42h
Summary: EnvoyProxy Envoy Missing HTTP URL path normalization
Details: Envoy 1.9.0 and before does not normalize HTTP URL paths. A remote attacker may craft a relative path, e.g., `something/../admin`, to bypass access control, e.g., a block on `/admin`. A backend server could then interpret the non-normalized path and provide an attacker access beyond the scope provided for by the access control policy.
References: https://github.com/envoyproxy/envoy/security/advisories/GHSA-xcx5-93pw-jw2w, https://nvd.nist.gov/vuln/detail/CVE-2019-9901, https://github.com/envoyproxy/envoy/issues/6435, https://github.com/envoyproxy/envoy/commit/e668e669677e52a00d99652b5a260d1cedafdfa8, https://github.com/envoyproxy/envoy, https://github.com/envoyproxy/envoy/blob/main/security/postmortems/cve-2019-9900.md, https://groups.google.com/forum/#!topic/envoy-announce/VoHfnDqZiAM, https://www.envoyproxy.io/docs/envoy/v1.9.1/intro/version_history
Affected packages
Package
Name: github.com/envoyproxy/envoy
Purl: pkg:golang/github.com/envoyproxy/envoy
Affected ranges
Type: SEMVER
Events:
