CVE-2025-23419
TLS Session Resumption Vulnerability
- Publicado
- 5 de fev. de 2025
- Atualizado
- 23 de jan. de 2026
- Atribuindo CNA
- f5
- Evidência observada
- 14 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 85,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Quando vários blocos de servidor estão configurados para compartilhar o mesmo endereço IP e porta, um atacante pode usar a retomada de sessão para contornar os requisitos de autenticação de certificado de cliente nesses servidores. Essa vulnerabilidade surge quando os TLS Session Tickets https://nginx.org/en/docs/http/ngx_http_ssl_module.html#ssl_session_ticket_key são usados e/ou o cache de sessão SSL https://nginx.org/en/docs/http/ngx_http_ssl_module.html#ssl_session_cache é usado no servidor padrão e o servidor padrão está realizando autenticação de certificado de cliente. Observação: versões de software que atingiram o fim do suporte técnico (EoTS) não são avaliadas.
Fontes
1- CVE-2025-23419Exploit
Teste de exploração de reutilização de sessão TLS baseado em Python que verifica vulnerabilidades de bypass de autenticação em servidores mal configurados que exigem autenticação de certificado do cliente.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.