Podatność w Apache Tomcat powoduje, że specjalne role oraz puste ograniczenia autoryzacji nie są uwzględniane podczas logowania efektywnego pliku web.xml. Może to prowadzić do nieświadomego pominięcia krytycznych reguł bezpieczeństwa przez administratorów analizujących konfigurację serwera.
▸ Pokaż oryginał (EN)
Always-Incorrect Control Flow Implementation vulnerability in Apache Tomcat meant that special roles and empty authorisation constraints were not included when the effective web.xml was logged. This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.22, from 10.1.0-M1 through 10.1.55, from 9.0.0.M1 through 9.0.118, from 8.5.0 through 8.5.100. Other versions that have reached end of support may also be affected. Users are recommended to upgrade to version 11.0.23, 10.1.56 or 9.0.119 which fixes the issue.
Błąd klasyfikowany jako CWE-670 (Always-Incorrect Control Flow Implementation) oznacza, że mechanizm odpowiedzialny za generowanie i rejestrowanie efektywnego pliku web.xml zawiera niepoprawną logikę sterującą. W wyniku tego błędu, podczas logowania konfiguracji, pomijane są wpisy dotyczące specjalnych ról oraz pustych ograniczeń autoryzacji. Administrator analizujący logi konfiguracji otrzymuje niepełny obraz rzeczywistej polityki bezpieczeństwa aplikacji, co może skutkować nieodkryciem luk w konfiguracji.
Atakujący lub nieuprawniony użytkownik może potencjalnie uzyskać dostęp do zasobów chronionych przez puste ograniczenia autoryzacji lub specjalne role, jeśli administrator — opierając się na niekompletnych logach — nie zauważy błędnej konfiguracji. Podatność zagraża poufności i integralności danych (CVSS: C:H, I:H).
Należy zaktualizować Apache Tomcat do wersji 11.0.23, 10.1.56 lub 9.0.119, które zawierają poprawkę eliminującą podatność. Dla gałęzi 8.5.x należy sprawdzić dostępność aktualizacji u producenta lub rozważyć migrację do wspieranej wersji.
Apache Tomcat w wersjach: 11.0.0-M1 do 11.0.22, 10.1.0-M1 do 10.1.55, 9.0.0.M1 do 9.0.118, 8.5.0 do 8.5.100. Mogą być również dotknięte starsze wersje, które osiągnęły koniec wsparcia.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NApache Tomcat
APPApache< 9.0.11910.1.0 – 10.1.56 (bez)11.0.0 – 11.0.23 (bez)
Powiązane podatności
Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych
Apache Tomcat AJP Connector — odczyt plików i RCE (Ghostcat)
Apache Tomcat RCE przez JmxRemoteLifecycleListener (JMX)
Improper Access Control, Incorrect Authorization vulnerability in Apache Tomcat leads to security constraint b...
Improper Input Validation vulnerability in Apache Tomcat due to incomplete fix for CVE-2026-32990. This iss...