NVD Vulnerability Detail
Search Exploit, PoC
CVE-2023-41081
Summary

Important: Authentication Bypass CVE-2023-41081

The mod_jk component of Apache Tomcat Connectors in some circumstances, such as when a configuration included "JkOptions +ForwardDirectories" but the configuration did not provide explicit mounts for all possible proxied requests, mod_jk would use an implicit mapping and map the request to the first defined worker. Such an implicit mapping could result in the unintended exposure of the status worker and/or bypass security constraints configured in httpd. As of JK 1.2.49, the implicit mapping functionality has been removed and all mappings must now be via explicit configuration. Only mod_jk is affected by this issue. The ISAPI redirector is not affected.

This issue affects Apache Tomcat Connectors (mod_jk only): from 1.2.0 through 1.2.48.

Users are recommended to upgrade to version 1.2.49, which fixes the issue.

History
2023-09-13 Original advisory

2023-09-28 Updated summary

Publication Date Sept. 13, 2023, 7:15 p.m.
Registration Date Sept. 14, 2023, 10 a.m.
Last Update Nov. 21, 2024, 5:20 p.m.
CVSS3.1 : HIGH
スコア 7.5
Vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR) 不要
利用者の関与(UI) 不要
影響の想定範囲(S) 変更なし
機密性への影響(C)
完全性への影響(I) なし
可用性への影響(A) なし
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:apache:tomcat_connectors:*:*:*:*:*:*:*:* 1.2.0 1.2.49
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
Apache Tomcat Connectors (mod_jk) における情報漏えいの脆弱性
Title Apache Tomcat Connectors (mod_jk) における情報漏えいの脆弱性
Summary

Apache Tomcat Connectors (mod_jk) には、設定情報に「JkOptions +ForwardDirectories」が含まれているのに、これがプロキシされるリクエストに対して明示的なマウントがない場合などに、暗黙的なマッピングを使用して、リクエストを最初に定義されたワーカーにマップしてしまうことによる情報漏えいの脆弱性 (CVE-2023-41081) があります。

Possible impacts この暗黙的なマッピングにより、ステータスワーカーが意図せず公開されたり、httpd で構成されたセキュリティ制約がバイパスされたりする可能性があります。 
Solution

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 開発者によると、次のバージョンで暗黙的なマッピング機能は削除され、すべてのマッピングは明示的な構成によって行われるように修正されているとのことです。  * Apache Tomcat Connector (mod_jk) 1.2.49 以降 [ワークアラウンドを実施する] 想定されるすべてのプロキシリクエストに対して、明示的なマウントが設定されていることを確認してください。

Publication Date Sept. 14, 2023, midnight
Registration Date Sept. 15, 2023, 12:09 p.m.
Last Update Sept. 15, 2023, 12:09 p.m.
Affected System
Apache Software Foundation
Apache Tomcat Connectors mod_jk Connector 1.2.0 から 1.2.48
CVE (情報セキュリティ 共通脆弱性識別子)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2023年09月15日]   掲載 Sept. 15, 2023, 11:58 a.m.