CVE-2022-29885
EncryptInterceptor no proporciona protección completa en redes inseguras
- Publicado
- 12 may 2022
- Actualizado
- 3 ago 2024
- Asignación de CNA
- apache
- Evidencia observada
- 5 abr 2023
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HAlto · próximos 30 días
- Percentil
- 99,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
La documentación de Apache Tomcat versiones 10.1.0-M1 a 10.1.0-M14, 10.0.0-M1 a 10.0.20, 9.0.13 a 9.0.62 y 8.5.38 a 8.5.78, para el EncryptInterceptor indicaba incorrectamente que permitía que el clustering de Tomcat fuera ejecutado sobre una red no confiable. Esto no es correcto. Mientras que el EncryptInterceptor proporciona confidencialidad y protección de la integridad, no protege contra todos los riesgos asociados con la ejecución de cualquier red no confiable, particularmente los riesgos de DoS
Fuentes
3- CVE-2022-29885Exploit
Exploit basado en Go para la denegación de servicio de Apache Tomcat (CVE-2022-29885) dirigido al EncryptInterceptor en NioReceiver del clúster de Tomcat. Envía un paquete TCP manipulado para provocar DoS en cualquier versión afectada de Tomcat.
- CVE-2022-29885Exploit
Apache Tomcat CVE-2022-29885
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.