Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2017-02035

Опубликовано: 11 авг. 2017
Источник: fstec
CVSS2: 4.3
EPSS Низкий

Описание

Уязвимость фильтра CORS сервера приложений Apache Tomcat вызвана некорректной проверкой подлинности данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, осуществить заражение клиента и сервера при определенных обстоятельствах

Вендор

Apache Software Foundation

Наименование ПО

Tomcat

Версия ПО

от 7.0.41 до 7.0.78 (Tomcat)
от 8.0.0.RC1 до 8.0.44 (Tomcat)
от 8.5.0 до 8.5.15 (Tomcat)
от 9.0.0.M1 до 9.0.0.M21 (Tomcat)

Тип ПО

Сетевое программное средство

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Linux .
Сообщество свободного программного обеспечения Linux .
Apple Inc. MacOS 10
Microsoft Corp Windows -
Microsoft Corp Windows -
Apple Inc. MacOS 10

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,3)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://lists.apache.org/thread.html/22b4bb077502f847e2b9fcf00b96e81e734466ab459780ff73b60c0f@%3Cannounce.tomcat.apache.org%3E

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 94%
0.08037
Низкий

4.3 Medium

CVSS2

Связанные уязвимости

CVSS3: 4.3
ubuntu
почти 9 лет назад

The CORS Filter in Apache Tomcat 9.0.0.M1 to 9.0.0.M21, 8.5.0 to 8.5.15, 8.0.0.RC1 to 8.0.44 and 7.0.41 to 7.0.78 did not add an HTTP Vary header indicating that the response varies depending on Origin. This permitted client and server side cache poisoning in some circumstances.

CVSS3: 5.9
redhat
почти 9 лет назад

The CORS Filter in Apache Tomcat 9.0.0.M1 to 9.0.0.M21, 8.5.0 to 8.5.15, 8.0.0.RC1 to 8.0.44 and 7.0.41 to 7.0.78 did not add an HTTP Vary header indicating that the response varies depending on Origin. This permitted client and server side cache poisoning in some circumstances.

CVSS3: 4.3
nvd
почти 9 лет назад

The CORS Filter in Apache Tomcat 9.0.0.M1 to 9.0.0.M21, 8.5.0 to 8.5.15, 8.0.0.RC1 to 8.0.44 and 7.0.41 to 7.0.78 did not add an HTTP Vary header indicating that the response varies depending on Origin. This permitted client and server side cache poisoning in some circumstances.

CVSS3: 4.3
debian
почти 9 лет назад

The CORS Filter in Apache Tomcat 9.0.0.M1 to 9.0.0.M21, 8.5.0 to 8.5.1 ...

CVSS3: 4.3
github
около 4 лет назад

Insufficient Verification of Data Authenticity in Apache Tomcat

EPSS

Процентиль: 94%
0.08037
Низкий

4.3 Medium

CVSS2