CVE-2025-23419
Vulnerabilità della ripresa della sessione TLS
- Pubblicato
- 5 feb 2025
- Aggiornato
- 23 gen 2026
- Assegnazione CNA
- f5
- Evidenza osservata
- 14 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 85,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Quando più blocchi server sono configurati per condividere lo stesso indirizzo IP e la stessa porta, un attaccante può utilizzare la ripresa della sessione per bypassare i requisiti di autenticazione del certificato client su questi server. Questa vulnerabilità si presenta quando vengono utilizzati i TLS Session Tickets https://nginx.org/en/docs/http/ngx_http_ssl_module.html#ssl_session_ticket_key e/o la cache delle sessioni SSL https://nginx.org/en/docs/http/ngx_http_ssl_module.html#ssl_session_cache nel server predefinito e il server predefinito esegue l'autenticazione del certificato client. Nota: le versioni del software che hanno raggiunto la fine del supporto tecnico (EoTS) non vengono valutate.
Fonti
1- CVE-2025-23419Exploit
Tester di sfruttamento del riutilizzo di sessione TLS basato su Python che verifica le vulnerabilità di bypass dell'autenticazione in server configurati in modo errato che richiedono l'autenticazione tramite certificato client.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.