CVE-2022-29885
EncryptInterceptor non fornisce una protezione completa su reti non sicure
- Pubblicato
- 12 mag 2022
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- apache
- Evidenza osservata
- 5 apr 2023
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HAlto · prossimi 30 giorni
- Percentile
- 99,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
La documentazione di Apache Tomcat 10.1.0-M1 fino a 10.1.0-M14, 10.0.0-M1 fino a 10.0.20, 9.0.13 fino a 9.0.62 e 8.5.38 fino a 8.5.78 per EncryptInterceptor affermava erroneamente che consentiva al clustering di Tomcat di funzionare su una rete non affidabile. Ciò non era corretto. Sebbene EncryptInterceptor fornisca protezione di riservatezza e integrità, non protegge da tutti i rischi associati all'esecuzione su qualsiasi rete non affidabile, in particolare i rischi di DoS.
Fonti
3- CVE-2022-29885Exploit
Exploit basato su Go per la vulnerabilità Denial of Service di Apache Tomcat (CVE-2022-29885) che prende di mira l'EncryptInterceptor nel NioReceiver di Tomcat Cluster. Invia un pacchetto TCP appositamente modificato per innescare il DoS su qualsiasi versione di Tomcat interessata.
- CVE-2022-29885Exploit
Apache Tomcat CVE-2022-29885
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.