PT-2022-13793 · Red Hat · Jboss Eap 7

·

CVE-2022-1319

·

Publicado

2022-08-31

·

Atualizado

2022-11-07

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Undertow (versões afetadas não especificadas)
JBoss EAP 7
Descrição
Foi encontrada uma falha no Undertow, na qual, para uma resposta AJP 400, o JBoss EAP 7 envia indevidamente dois pacotes de resposta com o sinalizador de reutilização definido, mesmo que a conexão esteja fechada. Isso leva a uma falha quando a conexão é reutilizada após uma resposta 400 por CPING, pois ele lê o segundo pacote de resposta SEND HEADERS em vez de um CPONG.
Recomendações
Para o JBoss EAP 7, considere desativar a reutilização de conexões após uma resposta AJP 400 como uma solução temporária até que um patch esteja disponível.
Restrinja o acesso ao protocolo AJP para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Unchecked Return Value

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-1319
RHSA-2022:4918
RHSA-2022:4919
RHSA-2022:7409
RHSA-2022:7410
RHSA-2022:7411
RHSA-2025:4226
RHSA-2025:9583

Produtos afetados

Jboss Eap 7