PT-2022-13793 · Red Hat · Jboss Eap 7
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Undertow (versões afetadas não especificadas)
JBoss EAP 7
Descrição
Foi encontrada uma falha no Undertow, na qual, para uma resposta AJP 400, o JBoss EAP 7 envia indevidamente dois pacotes de resposta com o sinalizador de reutilização definido, mesmo que a conexão esteja fechada. Isso leva a uma falha quando a conexão é reutilizada após uma resposta 400 por CPING, pois ele lê o segundo pacote de resposta SEND HEADERS em vez de um CPONG.
Recomendações
Para o JBoss EAP 7, considere desativar a reutilização de conexões após uma resposta AJP 400 como uma solução temporária até que um patch esteja disponível.
Restrinja o acesso ao protocolo AJP para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Unchecked Return Value
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jboss Eap 7