CVE-2025-23419
TLS Session Resumption Vulnerability
- Publié
- 5 févr. 2025
- Mise à jour
- 23 janv. 2026
- Attribution de CNA
- f5
- Preuve observée
- 14 août 2026
TLS Session Resumption Vulnerability
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Lorsque plusieurs blocs de serveurs sont configurés pour partager la même adresse IP et le même port, un attaquant peut utiliser la reprise de session pour contourner les exigences d'authentification par certificat client sur ces serveurs. Cette vulnérabilité survient lorsque les tickets de session TLS https://nginx.org/en/docs/http/ngx_http_ssl_module.html#ssl_session_ticket_key sont utilisés et/ou que le cache de session SSL https://nginx.org/en/docs/http/ngx_http_ssl_module.html#ssl_session_cache est utilisé dans le serveur par défaut et que ce serveur par défaut effectue l'authentification par certificat client. Remarque : les versions logicielles ayant atteint la fin du support technique (EoTS) ne sont pas évaluées.
Testeur d'exploitation de réutilisation de session TLS basé sur Python qui vérifie les vulnérabilités de contournement d'authentification dans les serveurs mal configurés nécessitant une authentification par certificat client.
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.