Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-29145 — Ricerca di sicurezza originale e proof-of-concept per CVE-2026-29145, una vulnerabilità di bypass dell'autenticazione OCSP in Apache Tomcat, inclusa l'analisi tecnica e i passaggi di riproduzione. | Kitploit
Strumenti/GitHubGitHub/gregk4sec/cve-2026-29145
Analisi delle VulnerabilitàExploitSicurezza WebAutenticazione
GitHubgregk4sec/cve-2026-29145

cve-2026-29145

Ricerca di sicurezza originale e proof-of-concept per CVE-2026-29145, una vulnerabilità di bypass dell'autenticazione OCSP in Apache Tomcat, inclusa l'analisi tecnica e i passaggi di riproduzione.

Vedi Repository
4 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Type: CVE Discoverer: gregk4sec Research: Original Status: Public

CVE-2026-29145 — I controlli OCSP a volte falliscono in modalità soft-fail anche quando il soft-fail è disabilitato

Scopritore: gregk4sec (https://github.com/gregk4sec/cve)
Data della scoperta: 2026-02-26
Vendor interessato: Apache
Prodotto interessato: Tomcat
Gravità: 9.1 CRITICA
CWE: CWE-287 Autenticazione impropria Stato: In revisione / Corretto / Privato / Pubblico ✅


Riepilogo

L'autenticazione CLIENT_CERT non faceva fallire i controlli OCSP come previsto in alcuni scenari quando il soft-fail era disabilitato.


Analisi tecnica

Vedi: analysis.md


Passaggi per la riproduzione

  1. Configurazione dell'ambiente
  2. Condizioni di attivazione
  3. Comportamento atteso vs. effettivo
  4. Screenshot (facoltativo)

Proof of Concept (PoC)

I file PoC si trovano in:

root@kitploit:~
./poc/

Nota: alcuni contenuti del PoC potrebbero essere oscurati o pubblicati in seguito a seconda dei requisiti di divulgazione.


Cronologia della divulgazione

Vedi: timeline.md


Risposta del vendor

Vedi: ./vendor-response/


Riferimenti

  • Voce CVE: https://nvd.nist.gov/vuln/detail/CVE-2026-29145
  • Advisory del vendor: https://lists.apache.org/thread/yz5fxmhd2j43wgqykssdo7kltws57jfz
  • Bollettino di sicurezza: https://tomcat.apache.org/security-11.html#Fixed_in_Apache_Tomcat_11.0.20
  • Ricerca correlata:

Attribuzione

Questa vulnerabilità è una scoperta originale di gregk4sec (https://github.com/gregk4sec/cve).
Repository: https://github.com/gregk4sec/cve

Scarica lo strumento