Podatność w Apache Tomcat powoduje, że błędy wykryte podczas konfiguracji list odwołanych certyfikatów (CRL) dla konektora opartego na FFM są ignorowane bez podjęcia jakiegokolwiek działania. Może to prowadzić do naruszenia poufności i integralności danych, gdyż system nie reaguje właściwie na nieprawidłowy stan bezpieczeństwa.
▸ Pokaż oryginał (EN)
Detection of Error Condition Without Action vulnerability in Apache Tomcat when configuring CRLs for a FFM based connector. This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.22, from 10.1.0-M7 through 10.1.55, from 9.0.83 through 9.0.118. Users are recommended to upgrade to version 11.0.23, 10.1.56 or 9.0.119, which fixes the issue.
Luka sklasyfikowana jako CWE-390 (Detection of Error Condition Without Action) oznacza, że aplikacja wykrywa wystąpienie błędu, lecz nie podejmuje żadnych kroków zaradczych. W przypadku tej podatności, podczas konfigurowania list odwołanych certyfikatów (CRL) dla konektora FFM w Apache Tomcat, błędy konfiguracyjne lub walidacyjne są cicho pomijane. Skutkuje to tym, że certyfikaty, które powinny zostać odrzucone jako unieważnione, mogą zostać zaakceptowane przez serwer.
Atakujący może potencjalnie ominąć mechanizm weryfikacji certyfikatów opartych na CRL, uzyskując nieautoryzowany dostęp do zasobów chronionych przez uwierzytelnianie wzajemne TLS, co zagraża poufności i integralności przetwarzanych danych.
Należy zaktualizować Apache Tomcat do wersji 11.0.23, 10.1.56 lub 9.0.119, które zawierają poprawkę eliminującą tę podatność.
Apache Tomcat w wersjach: 11.0.0-M1 do 11.0.22, 10.1.0-M7 do 10.1.55 oraz 9.0.83 do 9.0.118
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NApache Tomcat
APPApache9.0.83 – 9.0.119 (bez)10.1.0 – 10.1.56 (bez)11.0.0 – 11.0.23 (bez)
Powiązane podatności
Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych
Apache Tomcat AJP Connector — odczyt plików i RCE (Ghostcat)
Apache Tomcat RCE przez JmxRemoteLifecycleListener (JMX)
Improper Access Control, Incorrect Authorization vulnerability in Apache Tomcat leads to security constraint b...
Improper Input Validation vulnerability in Apache Tomcat due to incomplete fix for CVE-2026-32990. This iss...