PT-2026-53742 · Apache+2 · Apache Tomcat+2
CVSS v2.0
9.4
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Tomcat versões 11.0.0-M1 até 11.0.22
Apache Tomcat versões 10.1.0-M7 até 10.1.55
Apache Tomcat versões 9.0.83 até 9.0.118
Description
Existe um problema no conector TLS baseado em FFM quando as listas de revogação de certificados (CRLs) estão configuradas. O software detecta uma condição de erro durante o processamento da CRL, mas não age adequadamente, resultando em um tratamento de erro inadequado. Um invasor remoto pode explorar isso durante a autenticação de certificado de cliente TLS ao apresentar um certificado que deveria ser rejeitado. Se a configuração da CRL for inválida, o sistema ignora o erro e pode aceitar certificados inválidos, potencialmente resultando em bypass de autenticação, acesso não autorizado a endpoints protegidos ou negação de serviço.
Recommendations
Atualizar as versões do Apache Tomcat 11.0.0-M1 até 11.0.22 para a versão 11.0.23.
Atualizar as versões do Apache Tomcat 10.1.0-M7 até 10.1.55 para a versão 10.1.56.
Atualizar as versões do Apache Tomcat 9.0.83 até 9.0.118 para a versão 9.0.119.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Tomcat
Confluence
Red Os