NVD Vulnerability Detail
Search Exploit, PoC
CVE-2023-41080
Summary

URL Redirection to Untrusted Site ('Open Redirect') vulnerability in FORM authentication feature Apache Tomcat.This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.0-M10, from 10.1.0-M1 through 10.0.12, from 9.0.0-M1 through 9.0.79 and from 8.5.0 through 8.5.92.

The vulnerability is limited to the ROOT (default) web application.

Publication Date Aug. 26, 2023, 6:15 a.m.
Registration Date Aug. 26, 2023, 10 a.m.
Last Update Nov. 21, 2024, 5:20 p.m.
CVSS3.1 : MEDIUM
スコア 6.1
Vector CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR) 不要
利用者の関与(UI)
影響の想定範囲(S) 変更あり
機密性への影響(C)
完全性への影響(I)
可用性への影響(A) なし
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:apache:tomcat:11.0.0:milestone1:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:11.0.0:milestone2:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:11.0.0:milestone4:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:11.0.0:milestone3:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:11.0.0:milestone5:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:11.0.0:milestone7:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:11.0.0:milestone8:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:11.0.0:milestone9:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:11.0.0:milestone10:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 10.1.0 10.1.12
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 8.5.0 8.5.92
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 9.0.0 9.0.79
cpe:2.3:a:apache:tomcat:11.0.0:milestone6:*:*:*:*:*:*
Configuration2 or higher or less more than less than
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
Apache Tomcat におけるオープンリダイレクトの脆弱性
Title Apache Tomcat におけるオープンリダイレクトの脆弱性
Summary

Apache Tomcat には、ROOT ディレクトリに配置されたデフォルトのウェブアプリケーションが FORM 認証を使用するように設定されている場合、オープンリダイレクトが発生する脆弱性 (CVE-2023-41080) が存在します。

Possible impacts 細工された URL にアクセスすることで、任意のウェブサイトにリダイレクトされる可能性があります。 
Solution

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 開発者によると、本脆弱性は次のバージョンで修正されているとのことです。  * Apache Tomcat 11.0.0-M11 およびそれ以降のバージョン  * Apache Tomcat 10.1.13 およびそれ以降のバージョン  * Apache Tomcat 9.0.80 およびそれ以降のバージョン  * Apache Tomcat 8.5.93 およびそれ以降のバージョン

Publication Date Aug. 28, 2023, midnight
Registration Date Aug. 29, 2023, 1:43 p.m.
Last Update Aug. 29, 2023, 1:43 p.m.
Affected System
Apache Software Foundation
Apache Tomcat 10.1.0-M1 から 10.1.12 までのバージョン
Apache Tomcat 11.0.0-M1 から 11.0.0-M10 までのバージョン
Apache Tomcat 8.5.0 から 8.5.92 までのバージョン
Apache Tomcat 9.0.0-M1 から 9.0.79 までのバージョン
CVE (情報セキュリティ 共通脆弱性識別子)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2023年08月29日]
  掲載
Aug. 29, 2023, 1:43 p.m.