Envoy
v1.37.6Networking & Messagingセキュリティ修正を中心とするメンテナンスリリースです。HTTP処理と拡張フィルターの正確性に関する修正も含まれます。
影響確認 (13)
securityパスセグメント単位のパラメーター除去
URLの正規化が実行される場合に適用されます。
url normalizationで、RFC 3986 section 3.3に従い、各パスセグメントからパスパラメーターを除去するよう修正されました。envoy.で元の動作に戻せます。reloadable_features. strip_path_parameters_per_segment securityHTTP/3フレーム処理の解放済みメモリ使用修正
http3が実行される場合に適用されます。http3で、特定のタイミングで受信したHTTP/3フレーム列による解放済みメモリの使用が修正されました。securityHTTP/2トレーラー処理の異常終了修正
http2が実行される場合に適用されます。http2で、END_STREAMフラグのないトレーラーを受信した際の異常終了が修正されました。security管理画面の統計名サニタイズ
adminが実行され、envoy.が有効な場合に適用されます。reloadable_features. sanitize_html_stats_names adminで、統計名をHTMLに変換する前にサニタイズするよう修正されました。この動作はenvoy.で制御されます。reloadable_features. sanitize_html_stats_names securityURIパスのないリクエストの異常終了修正
ext_authzが実行される場合に適用されます。ext_authzで、URIパスのないリクエスト、つまりCONNECTリクエストを処理した際の異常終了が修正されました。security汎用HTTPアップグレード前のペイロード処理
httpが実行され、汎用HTTPアップグレードを使用する場合に適用されます。httpで、汎用HTTPアップグレードの受け入れ前に送られたペイロードがパイプライン化されたHTTP/1リクエストとして解釈され、共有アップストリーム接続を汚染する問題が修正されました。envoy.で元の動作に戻せます。reloadable_features. http_pause_generic_upgrade_request_body securityQUICのスコープ付きIPv6アドレス処理
quicが実行される場合に適用されます。quicで、QUICクライアント接続およびOriginal Dstクラスターにおけるスコープ付きIPv6アドレスの処理時のクラッシュが修正されました。security破棄したHostヘッダーのサイズ計上
http2が実行される場合に適用されます。http2で、破棄したHostヘッダーのサイズをリクエストヘッダーマップのサイズ上限と個数上限に含めるよう修正されました。envoy.で元の動作に戻せます。reloadable_features. http2_track_size_of_dropped_host_header securityドットセグメントのパスパラメーター処理
normalize_pathが有効な場合に適用されます。url normalizationで、ドットセグメントとドットドットセグメント(/.、; /.)からパスパラメーターを除去し、正規化時に正しく解釈するよう修正されました。. ; envoy.で元の動作に戻せます。reloadable_features. strip_dotdot_segments_with_parameters security
safe_regexの文字セットモード変更safe_regexが実行される場合に適用されます。safe_regexの文字セットモードをUTF-8からLatin1に変更しました。HTTPヘッダーがUTF-8エンコードではないことに合わせた修正です。envoy.で元の動作に戻せます。reloadable_features. re2_use_latin1_mode securityRBACパス照合でのパラメーター設定反映
rbacが実行され、ルートでignore_path_parameters_in_path_matchingが設定されている場合に適用されます。rbacのパス照合が、ルートに設定されたignore_path_parameters_in_path_matchingを反映するよう修正されました。追加されたパスパラメーターによる認可の回避を防ぎます。envoy.で元の動作に戻せます。reloadable_features. rbac_respect_ignore_path_parameters securityHTTP経由の
ext_authzにおける解放済みメモリ使用修正ext_authzが実行され、HTTPを使用する場合に適用されます。HTTP経由の
ext_authzでリクエストを拒否した際に発生する、解放済みメモリの使用が修正されました。securityALPN選択時のHTTP/3異常終了修正
http3が実行される場合に適用されます。http3で、ALPNによってアップストリームプロトコルを選択し、サーバーがHTTP/3を使用する場合の異常終了が修正されました。
その他の記録済み変更 4 件すべてfixes 4
fixes (4)
- - http: fixed a filter manager bug where a body frame moved into the filter-manager buffer via
addDecodedData()/addEncodedData()immediately before returningContinuewas silently dropped, corrupting large streamed bodies. Revert withenvoy..reloadable_features. filter_manager_forward_added_data_on_continue - - ext_proc: fixed multiple lifetime bugs in the ext_proc filter and the underlying gRPC async client that could lead to use-after-free or double delivery of callbacks.
- - ext_proc: fixed a bug where unnecessary empty data chunks were processed by the filter chain. Revert with
envoy..reloadable_features. ext_proc_return_stop_iteration - - router: fixed a lifetime bug in dynamic forward proxy async host selection when the cluster is removed while lookup is still pending.
対応が必要なリリースが出たときに、週次メールでお知らせします。 今回のセキュリティパッチも、その一例です。