PT-2024-40073 · Apache+1 · Apache+1
Publicado
2024-12-02
·
Atualizado
2024-12-02
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas:
Versões do ibexa post-install anteriores às versões corrigidas
Descrição:
O problema está relacionado à vulnerabilidade BREACH, que afeta a compressão HTTP e pode permitir a extração de informações confidenciais por meio de solicitações cuidadosamente elaboradas. Isso ocorre devido à inclusão de modelos VCL do Varnish no arquivo platform.sh e de modelos de vhost do Apache/Nginx que habilitam a compressão de mensagens de API e JSON. Para mitigar isso, recomenda-se desativar a compressão nesses modelos.
Recomendações:
Para todas as versões afetadas, desative a compressão HTTP para solicitações de API REST e outras comunicações que possam conter segredos. Certifique-se de atualizar seus arquivos de configuração de acordo com as notas de lançamento para obter instruções específicas.
Observação: A informação fornecida não especifica as versões corrigidas exatas, portanto, presume-se que qualquer versão anterior às mencionadas na seção de patches seja vulnerável.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache
Nginx