Krytyczna luka w Apache Tomcat związana z dokumentacją konfiguracji EncryptInterceptor
Krytyczna luka w Apache Tomcat związana z konfiguracją EncryptInterceptor. Zalecana aktualizacja do wersji 11.0.24, 10.1.57 lub 9.0.120.
- CVSS
- 9.1 CRITICAL
- EPSS
- 40.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tomcat
Co wiadomo
W Apache Tomcat wykryto poważną lukę polegającą na niewystarczającej dokumentacji technicznej dotyczącej bezpiecznej konfiguracji komponentu EncryptInterceptor. Luka dotyczy wielu wersji Tomcat od 7.0.100 do 11.0.23 i może prowadzić do poważnych zagrożeń bezpieczeństwa.
Wpływ biznesowy
Niewłaściwa konfiguracja EncryptInterceptor może skutkować narażeniem danych lub umożliwić ataki na aplikacje webowe korzystające z Apache Tomcat. Operatorzy infrastruktury powinni traktować tę lukę jako krytyczną, zwłaszcza w środowiskach produkcyjnych, gdzie bezpieczeństwo transmisji danych jest kluczowe.
Rekomendowane działania administratora
Zaleca się niezwłoczne przejrzenie i aktualizację Apache Tomcat do wersji 11.0.24, 10.1.57 lub 9.0.120, które zawierają poprawki usuwające tę lukę. W przypadku niemożności natychmiastowej aktualizacji, należy ograniczyć ekspozycję serwera, dokładnie przeanalizować konfigurację EncryptInterceptor oraz monitorować logi pod kątem podejrzanych zdarzeń.