| 概要 | Important: Authentication Bypass CVE-2023-41081 The mod_jk component of Apache Tomcat Connectors in some circumstances, such as when a configuration included "JkOptions +ForwardDirectories" but the configuration did not provide explicit mounts for all possible proxied requests, mod_jk would use an implicit mapping and map the request to the first defined worker. Such an implicit mapping could result in the unintended exposure of the status worker and/or bypass security constraints configured in httpd. As of JK 1.2.49, the implicit mapping functionality has been removed and all mappings must now be via explicit configuration. Only mod_jk is affected by this issue. The ISAPI redirector is not affected. This issue affects Apache Tomcat Connectors (mod_jk only): from 1.2.0 through 1.2.48. Users are recommended to upgrade to version 1.2.49, which fixes the issue. History 2023-09-28 Updated summary |
|---|---|
| 公表日 | 2023年9月13日19:15 |
| 登録日 | 2023年9月14日10:00 |
| 最終更新日 | 2024年11月21日17:20 |
| CVSS3.1 : HIGH | |
| スコア | 7.5 |
|---|---|
| ベクター | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| 攻撃元区分(AV) | ネットワーク |
| 攻撃条件の複雑さ(AC) | 低 |
| 攻撃に必要な特権レベル(PR) | 不要 |
| 利用者の関与(UI) | 不要 |
| 影響の想定範囲(S) | 変更なし |
| 機密性への影響(C) | 高 |
| 完全性への影響(I) | なし |
| 可用性への影響(A) | なし |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:a:apache:tomcat_connectors:*:*:*:*:*:*:*:* | 1.2.0 | 1.2.49 | |||
| タイトル | Apache Tomcat Connectors (mod_jk) における情報漏えいの脆弱性 |
|---|---|
| 概要 | Apache Tomcat Connectors (mod_jk) には、設定情報に「JkOptions +ForwardDirectories」が含まれているのに、これがプロキシされるリクエストに対して明示的なマウントがない場合などに、暗黙的なマッピングを使用して、リクエストを最初に定義されたワーカーにマップしてしまうことによる情報漏えいの脆弱性 (CVE-2023-41081) があります。 |
| 想定される影響 | この暗黙的なマッピングにより、ステータスワーカーが意図せず公開されたり、httpd で構成されたセキュリティ制約がバイパスされたりする可能性があります。 |
| 対策 | [アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 開発者によると、次のバージョンで暗黙的なマッピング機能は削除され、すべてのマッピングは明示的な構成によって行われるように修正されているとのことです。 * Apache Tomcat Connector (mod_jk) 1.2.49 以降 [ワークアラウンドを実施する] 想定されるすべてのプロキシリクエストに対して、明示的なマウントが設定されていることを確認してください。 |
| 公表日 | 2023年9月14日0:00 |
| 登録日 | 2023年9月15日12:09 |
| 最終更新日 | 2023年9月15日12:09 |
| Apache Software Foundation |
| Apache Tomcat Connectors mod_jk Connector 1.2.0 から 1.2.48 |
| No | 変更内容 | 変更日 |
|---|---|---|
| 1 | [2023年09月15日] 掲載 | 2023年9月15日11:58 |