PT-2026-57993 · Apache+1 · Apache Tomcat+1
CVSS v2.0
9.4
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Tomcat versões 11.0.0-M1 até 11.0.23
Apache Tomcat versões 10.1.0-M1 até 10.1.56
Apache Tomcat versões 9.0.13 até 9.0.119
Apache Tomcat versões 8.5.38 até 8.5.100
Apache Tomcat versões 7.0.100 até 7.0.109
Description
Documentação técnica insuficiente sobre a configuração segura do
EncryptInterceptor, um componente utilizado para criptografar o tráfego de replicação de sessão de cluster entre nós. A documentação não alertava que o uso de algoritmos não padrão, como AES/CBC, torna a proteção contra replay ineficaz. Isso pode levar os administradores a implantarem o componente em uma configuração fraca acreditando que estivesse segura.Recommendations
Atualizar para a versão 11.0.24.
Atualizar para a versão 10.1.57.
Atualizar para a versão 9.0.120.
Revisar a configuração do
EncryptInterceptor com base na documentação atualizada.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache Tomcat
Red Os