PT-2020-13794 · Apache+4 · Apache Tomcat+4

Publicado

2020-09-15

·

Atualizado

2026-03-26

·

CVE-2020-13943

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Apache Tomcat de 8.5.0 a 8.5.57
Versões do Apache Tomcat de 9.0.0.M1 a 9.0.37
Versões do Apache Tomcat de 10.0.0-M1 a 10.0.0-M7
Descrição
Se um cliente HTTP/2 exceder o número máximo acordado de fluxos simultâneos para uma conexão, violando o protocolo HTTP/2, é possível que uma solicitação subsequente feita nessa conexão contenha cabeçalhos HTTP, incluindo pseudo-cabeçalhos HTTP/2, de uma solicitação anterior, em vez dos cabeçalhos pretendidos. Isso pode fazer com que os usuários vejam respostas para recursos inesperados.
Recomendações
Para as versões do Apache Tomcat 8.5.0 a 8.5.57, atualize para uma versão fora desse intervalo para resolver o problema.
Para as versões do Apache Tomcat 9.0.0.M1 a 9.0.37, atualize para uma versão fora desse intervalo para resolver o problema.
Para as versões do Apache Tomcat 10.0.0-M1 a 10.0.0-M7, atualize para uma versão fora desse intervalo para resolver o problema.
Como solução alternativa temporária, considere restringir o número máximo de fluxos simultâneos por conexão para evitar a violação do protocolo HTTP/2.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-1921
ALT-PU-2025-9146
BIT-TOMCAT-2020-13943
CVE-2020-13943
DLA-2407-1
DSA-4835-1
GHSA-F268-65QC-98VG
MGASA-2020-0397
OPENSUSE-SU-2020:1799-1
OPENSUSE-SU-2020:1842-1
OPENSUSE-SU-2020_1799-1
OPENSUSE-SU-2020_1842-1
OPENSUSE-SU-2024:11468-1
OPENSUSE-SU-2024:13441-1
RHSA-2021:0494
ROSA-SA-2024-2544
SUSE-SU-2020:2996-1
SUSE-SU-2020:3068-1
SUSE-SU-2020:3069-1
SUSE-SU-2020_2996-1
SUSE-SU-2020_3068-1
SUSE-SU-2020_3069-1
SUSE-SU-2021:0040-1
SUSE-SU-2021_0040-1
SUSE-SU-2026:1058-1
USN-5360-1

Produtos afetados

Alt Linux
Apache Tomcat
Linuxmint
Suse
Ubuntu