PT-2024-40372 · Varnish+1 · Varnish+1
Publicado
2024-12-02
·
Atualizado
2024-12-02
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
ezplatform-http-cache (versões afetadas não especificadas)
Descrição
O problema está relacionado à vulnerabilidade BREACH, que afeta a compressão HTTP e pode permitir a extração de informações confidenciais por meio de solicitações cuidadosamente elaboradas. Isso se deve à inclusão de modelos VCL do Varnish que habilitam a compressão de mensagens de API e JSON. Para mitigar isso, recomenda-se desativar a compactação nesses modelos e verificar as configurações do servidor web.
Recomendações
Desative a compactação HTTP para solicitações de API REST e outras comunicações que possam conter segredos.
Certifique-se de fazer a mesma alteração em seus arquivos de configuração, seguindo as instruções específicas nas notas de lançamento.
Verifique a configuração do seu servidor web para garantir que a compactação HTTP esteja desativada para comunicações confidenciais.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Varnish
Ezplatform-Http-Cache