CVE-2022-29885
EncryptInterceptor असुरक्षित नेटवर्क पर पूर्ण सुरक्षा प्रदान नहीं करता है
- प्रकाशित
- 12 मई 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 5 अप्रैल 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Tomcat 10.1.0-M1 से 10.1.0-M14, 10.0.0-M1 से 10.0.20, 9.0.13 से 9.0.62 और 8.5.38 से 8.5.78 के EncryptInterceptor के लिए दस्तावेज़ में गलत तरीके से कहा गया था कि यह Tomcat क्लस्टरिंग को अविश्वसनीय नेटवर्क पर चलाने में सक्षम बनाता है। यह सही नहीं था। हालाँकि EncryptInterceptor गोपनीयता और अखंडता सुरक्षा प्रदान करता है, यह किसी भी अविश्वसनीय नेटवर्क पर चलने से जुड़े सभी जोखिमों, विशेष रूप से DoS जोखिमों से सुरक्षा प्रदान नहीं करता है।
स्रोत
3- CVE-2022-29885एक्सप्लॉइट
Apache Tomcat Denial of Service (CVE-2022-29885) के लिए Go-आधारित एक्सप्लॉइट, जो Tomcat Cluster NioReceiver में EncryptInterceptor को लक्षित करता है। किसी भी प्रभावित Tomcat संस्करण पर DoS ट्रिगर करने के लिए एक विशेष रूप से तैयार TCP पैकेट भेजता है।
- CVE-2022-29885एक्सप्लॉइट
Apache Tomcat CVE-2022-29885
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।