PT-2024-40073 · Apache+1 · Apache+1

Publicado

2024-12-02

·

Atualizado

2024-12-02

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas:
Versões do ibexa post-install anteriores às versões corrigidas
Descrição:
O problema está relacionado à vulnerabilidade BREACH, que afeta a compressão HTTP e pode permitir a extração de informações confidenciais por meio de solicitações cuidadosamente elaboradas. Isso ocorre devido à inclusão de modelos VCL do Varnish no arquivo platform.sh e de modelos de vhost do Apache/Nginx que habilitam a compressão de mensagens de API e JSON. Para mitigar isso, recomenda-se desativar a compressão nesses modelos.
Recomendações:
Para todas as versões afetadas, desative a compressão HTTP para solicitações de API REST e outras comunicações que possam conter segredos. Certifique-se de atualizar seus arquivos de configuração de acordo com as notas de lançamento para obter instruções específicas.
Observação: A informação fornecida não especifica as versões corrigidas exatas, portanto, presume-se que qualquer versão anterior às mencionadas na seção de patches seja vulnerável.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

GHSA-4H8F-C635-25P7

Produtos afetados

Apache
Nginx