Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2026-29145 — Оригинальное исследование безопасности и proof-of-concept для CVE-2026-29145, уязвимости обхода аутентификации OCSP в Apache Tomcat, включая технический анализ и шаги воспроизведения. | Kitploit
Инструменты/GitHubGitHub/gregk4sec/cve-2026-29145
Анализ уязвимостейЭксплуатацияВеб-безопасностьАутентификация
GitHubgregk4sec/cve-2026-29145

cve-2026-29145

Оригинальное исследование безопасности и proof-of-concept для CVE-2026-29145, уязвимости обхода аутентификации OCSP в Apache Tomcat, включая технический анализ и шаги воспроизведения.

Репозиторий
45 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Type: CVE Discoverer: gregk4sec Research: Original Status: Public

CVE-2026-29145 — Проверки OCSP иногда завершаются «мягким сбоем», даже когда мягкий сбой отключён

Обнаружил: gregk4sec (https://github.com/gregk4sec/cve)
Дата обнаружения: 2026-02-26
Затронутый поставщик: Apache
Затронутый продукт: Tomcat
Серьёзность: 9.1 КРИТИЧЕСКАЯ
CWE: CWE-287 Некорректная аутентификация Статус: На рассмотрении / Исправлено / Приватно / Публично ✅


Краткое описание

Аутентификация CLIENT_CERT не приводила к сбою проверок OCSP, как ожидалось, в некоторых сценариях, когда мягкий сбой был отключён.


Технический анализ

См.: analysis.md


Шаги воспроизведения

  1. Настройка окружения
  2. Условия запуска
  3. Ожидаемое и фактическое поведение
  4. Скриншоты (необязательно)

Доказательство концепции (PoC)

Файлы PoC находятся в:

root@kitploit:~
./poc/

Примечание: Некоторое содержимое PoC может быть отредактировано или опубликовано позже в зависимости от требований раскрытия.


Хронология раскрытия

См.: timeline.md


Ответ поставщика

См.: ./vendor-response/


Ссылки

  • Запись CVE: https://nvd.nist.gov/vuln/detail/CVE-2026-29145
  • Рекомендации поставщика: https://lists.apache.org/thread/yz5fxmhd2j43wgqykssdo7kltws57jfz
  • Бюллетень безопасности: https://tomcat.apache.org/security-11.html#Fixed_in_Apache_Tomcat_11.0.20
  • Связанные исследования: <ссылка>

Атрибуция

Эта уязвимость является оригинальным открытием gregk4sec (https://github.com/gregk4sec/cve).
Репозиторий: https://github.com/gregk4sec/cve

Скачать инструмент