PT-2024-40372 · Varnish+1 · Varnish+1

Publicado

2024-12-02

·

Atualizado

2024-12-02

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
ezplatform-http-cache (versões afetadas não especificadas)
Descrição
O problema está relacionado à vulnerabilidade BREACH, que afeta a compressão HTTP e pode permitir a extração de informações confidenciais por meio de solicitações cuidadosamente elaboradas. Isso se deve à inclusão de modelos VCL do Varnish que habilitam a compressão de mensagens de API e JSON. Para mitigar isso, recomenda-se desativar a compactação nesses modelos e verificar as configurações do servidor web.
Recomendações
Desative a compactação HTTP para solicitações de API REST e outras comunicações que possam conter segredos.
Certifique-se de fazer a mesma alteração em seus arquivos de configuração, seguindo as instruções específicas nas notas de lançamento.
Verifique a configuração do seu servidor web para garantir que a compactação HTTP esteja desativada para comunicações confidenciais.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

GHSA-MGFG-7533-7JF6

Produtos afetados

Varnish
Ezplatform-Http-Cache