PT-2026-31700 · Apache+3 · Apache Tomcat+3
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Tomcat versões 11.0.0-M1 through 11.0.18
Apache Tomcat versões 10.0.0-M1 through 10.1.52
Apache Tomcat versões 9.0.13 through 9.115
Apache Tomcat versões 8.5.38 through 8.5.100
Apache Tomcat versões 7.0.100 through 7.0.109
Description
Uma falha de Padding Oracle existe no
EncryptInterceptor ao utilizar sua configuração padrão. Este problema decorre do uso de Cipher Block Chaining (CBC) e deficiências no mecanismo de geração de relatórios de erros. Um invasor remoto pode explorar essas fraquezas no preenchimento da criptografia para descriptografar informações sensíveis e obter acesso não autorizado a dados confidenciais.Recommendations
Atualizar o Apache Tomcat versões 11.0.0-M1 through 11.0.18 para a versão 11.0.19.
Atualizar o Apache Tomcat versões 10.0.0-M1 through 10.1.52 para a versão 10.1.53.
Atualizar o Apache Tomcat versões 9.0.13 through 9.115 para a versão 9.0.116.
No momento, não há informações sobre uma versão mais recente que contenha a correção para o Apache Tomcat versões 8.5.38 through 8.5.100.
No momento, não há informações sobre uma versão mais recente que contenha a correção para o Apache Tomcat versões 7.0.100 through 7.0.109.
Exploit
Correção
DoS
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache Tomcat
Confluence
Red Os
Rocky Linux