CVE-2023-41081
概要

Important: Authentication Bypass CVE-2023-41081

The mod_jk component of Apache Tomcat Connectors in some circumstances, such as when a configuration included "JkOptions +ForwardDirectories" but the configuration did not provide explicit mounts for all possible proxied requests, mod_jk would use an implicit mapping and map the request to the first defined worker. Such an implicit mapping could result in the unintended exposure of the status worker and/or bypass security constraints configured in httpd. As of JK 1.2.49, the implicit mapping functionality has been removed and all mappings must now be via explicit configuration. Only mod_jk is affected by this issue. The ISAPI redirector is not affected.

This issue affects Apache Tomcat Connectors (mod_jk only): from 1.2.0 through 1.2.48.

Users are recommended to upgrade to version 1.2.49, which fixes the issue.

History
2023-09-13 Original advisory

2023-09-28 Updated summary

公表日 2023年9月13日19:15
登録日 2023年9月14日10:00
最終更新日 2024年11月21日17:20
CVSS3.1 : HIGH
スコア 7.5
ベクター CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR) 不要
利用者の関与(UI) 不要
影響の想定範囲(S) 変更なし
機密性への影響(C)
完全性への影響(I) なし
可用性への影響(A) なし
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:apache:tomcat_connectors:*:*:*:*:*:*:*:* 1.2.0 1.2.49
関連情報、対策とツール
共通脆弱性一覧

JVN脆弱性情報
Apache Tomcat Connectors (mod_jk) における情報漏えいの脆弱性
タイトル Apache Tomcat Connectors (mod_jk) における情報漏えいの脆弱性
概要

Apache Tomcat Connectors (mod_jk) には、設定情報に「JkOptions +ForwardDirectories」が含まれているのに、これがプロキシされるリクエストに対して明示的なマウントがない場合などに、暗黙的なマッピングを使用して、リクエストを最初に定義されたワーカーにマップしてしまうことによる情報漏えいの脆弱性 (CVE-2023-41081) があります。

想定される影響 この暗黙的なマッピングにより、ステータスワーカーが意図せず公開されたり、httpd で構成されたセキュリティ制約がバイパスされたりする可能性があります。 
対策

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 開発者によると、次のバージョンで暗黙的なマッピング機能は削除され、すべてのマッピングは明示的な構成によって行われるように修正されているとのことです。  * Apache Tomcat Connector (mod_jk) 1.2.49 以降 [ワークアラウンドを実施する] 想定されるすべてのプロキシリクエストに対して、明示的なマウントが設定されていることを確認してください。

公表日 2023年9月14日0:00
登録日 2023年9月15日12:09
最終更新日 2023年9月15日12:09
影響を受けるシステム
Apache Software Foundation
Apache Tomcat Connectors mod_jk Connector 1.2.0 から 1.2.48
CVE (情報セキュリティ 共通脆弱性識別子)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
1 [2023年09月15日]   掲載 2023年9月15日11:58