| Summary | Important: Authentication Bypass CVE-2023-41081 The mod_jk component of Apache Tomcat Connectors in some circumstances, such as when a configuration included "JkOptions +ForwardDirectories" but the configuration did not provide explicit mounts for all possible proxied requests, mod_jk would use an implicit mapping and map the request to the first defined worker. Such an implicit mapping could result in the unintended exposure of the status worker and/or bypass security constraints configured in httpd. As of JK 1.2.49, the implicit mapping functionality has been removed and all mappings must now be via explicit configuration. Only mod_jk is affected by this issue. The ISAPI redirector is not affected. This issue affects Apache Tomcat Connectors (mod_jk only): from 1.2.0 through 1.2.48. Users are recommended to upgrade to version 1.2.49, which fixes the issue. History 2023-09-28 Updated summary |
|---|---|
| Publication Date | Sept. 13, 2023, 7:15 p.m. |
| Registration Date | Sept. 14, 2023, 10 a.m. |
| Last Update | Nov. 21, 2024, 5:20 p.m. |
| CVSS3.1 : HIGH | |
| スコア | 7.5 |
|---|---|
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| 攻撃元区分(AV) | ネットワーク |
| 攻撃条件の複雑さ(AC) | 低 |
| 攻撃に必要な特権レベル(PR) | 不要 |
| 利用者の関与(UI) | 不要 |
| 影響の想定範囲(S) | 変更なし |
| 機密性への影響(C) | 高 |
| 完全性への影響(I) | なし |
| 可用性への影響(A) | なし |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:apache:tomcat_connectors:*:*:*:*:*:*:*:* | 1.2.0 | 1.2.49 | |||
| Title | Apache Tomcat Connectors (mod_jk) における情報漏えいの脆弱性 |
|---|---|
| Summary | Apache Tomcat Connectors (mod_jk) には、設定情報に「JkOptions +ForwardDirectories」が含まれているのに、これがプロキシされるリクエストに対して明示的なマウントがない場合などに、暗黙的なマッピングを使用して、リクエストを最初に定義されたワーカーにマップしてしまうことによる情報漏えいの脆弱性 (CVE-2023-41081) があります。 |
| Possible impacts | この暗黙的なマッピングにより、ステータスワーカーが意図せず公開されたり、httpd で構成されたセキュリティ制約がバイパスされたりする可能性があります。 |
| Solution | [アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 開発者によると、次のバージョンで暗黙的なマッピング機能は削除され、すべてのマッピングは明示的な構成によって行われるように修正されているとのことです。 * Apache Tomcat Connector (mod_jk) 1.2.49 以降 [ワークアラウンドを実施する] 想定されるすべてのプロキシリクエストに対して、明示的なマウントが設定されていることを確認してください。 |
| Publication Date | Sept. 14, 2023, midnight |
| Registration Date | Sept. 15, 2023, 12:09 p.m. |
| Last Update | Sept. 15, 2023, 12:09 p.m. |
| Apache Software Foundation |
| Apache Tomcat Connectors mod_jk Connector 1.2.0 から 1.2.48 |
| No | Changed Details | Date of change |
|---|---|---|
| 1 | [2023年09月15日] 掲載 | Sept. 15, 2023, 11:58 a.m. |