CVE-2023-41080
概要

URL Redirection to Untrusted Site ('Open Redirect') vulnerability in FORM authentication feature Apache Tomcat.This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.0-M10, from 10.1.0-M1 through 10.0.12, from 9.0.0-M1 through 9.0.79 and from 8.5.0 through 8.5.92.

The vulnerability is limited to the ROOT (default) web application.

公表日 2023年8月26日6:15
登録日 2023年8月26日10:00
最終更新日 2024年11月21日17:20
CVSS3.1 : MEDIUM
スコア 6.1
ベクター CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR) 不要
利用者の関与(UI)
影響の想定範囲(S) 変更あり
機密性への影響(C)
完全性への影響(I)
可用性への影響(A) なし
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:apache:tomcat:11.0.0:milestone1:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:11.0.0:milestone2:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:11.0.0:milestone4:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:11.0.0:milestone3:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:11.0.0:milestone5:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:11.0.0:milestone7:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:11.0.0:milestone8:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:11.0.0:milestone9:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:11.0.0:milestone10:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 10.1.0 10.1.12
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 8.5.0 8.5.92
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 9.0.0 9.0.79
cpe:2.3:a:apache:tomcat:11.0.0:milestone6:*:*:*:*:*:*
構成2 以上 以下 より上 未満
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧

JVN脆弱性情報
Apache Tomcat におけるオープンリダイレクトの脆弱性
タイトル Apache Tomcat におけるオープンリダイレクトの脆弱性
概要

Apache Tomcat には、ROOT ディレクトリに配置されたデフォルトのウェブアプリケーションが FORM 認証を使用するように設定されている場合、オープンリダイレクトが発生する脆弱性 (CVE-2023-41080) が存在します。

想定される影響 細工された URL にアクセスすることで、任意のウェブサイトにリダイレクトされる可能性があります。 
対策

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 開発者によると、本脆弱性は次のバージョンで修正されているとのことです。  * Apache Tomcat 11.0.0-M11 およびそれ以降のバージョン  * Apache Tomcat 10.1.13 およびそれ以降のバージョン  * Apache Tomcat 9.0.80 およびそれ以降のバージョン  * Apache Tomcat 8.5.93 およびそれ以降のバージョン

公表日 2023年8月28日0:00
登録日 2023年8月29日13:43
最終更新日 2023年8月29日13:43
影響を受けるシステム
Apache Software Foundation
Apache Tomcat 10.1.0-M1 から 10.1.12 までのバージョン
Apache Tomcat 11.0.0-M1 から 11.0.0-M10 までのバージョン
Apache Tomcat 8.5.0 から 8.5.92 までのバージョン
Apache Tomcat 9.0.0-M1 から 9.0.79 までのバージョン
CVE (情報セキュリティ 共通脆弱性識別子)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
1 [2023年08月29日]
  掲載
2023年8月29日13:43