Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la autenticación FORM con Apache Tomcat (CVE-2019-17563)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/12/2019
Última modificación:
07/11/2023

Descripción

Cuando se usa la autenticación FORM con Apache Tomcat 9.0.0.M1 hasta 9.0.29, 8.5.0 hasta 8.5.49 y 7.0.0 hasta 7.0.98, había una ventana estrecha donde un atacante podía llevar a cabo un ataque de fijación de sesión. La ventana fue considerada demasiado estrecha para que una explotación sea práctica, pero, por precaución, este problema ha sido tratado como una vulnerabilidad de seguridad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.0.98 (incluyendo)
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 8.5.0 (incluyendo) 8.5.49 (incluyendo)
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 9.0.0 (incluyendo) 9.0.29 (incluyendo)
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:leap:15.1:*:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:*
cpe:2.3:a:oracle:agile_engineering_data_management:6.2.1.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:hyperion_infrastructure_technology:11.1.2.4:*:*:*:*:*:*:*
cpe:2.3:a:oracle:instantis_enterprisetrack:*:*:*:*:*:*:*:* 17.1 (incluyendo) 17.3 (incluyendo)
cpe:2.3:a:oracle:micros_relate_crm_software:11.4:*:*:*:*:*:*:*
cpe:2.3:a:oracle:mysql_enterprise_monitor:*:*:*:*:*:*:*:* 4.0.11.5331 (incluyendo)
cpe:2.3:a:oracle:mysql_enterprise_monitor:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.0.18.1217 (incluyendo)
cpe:2.3:a:oracle:retail_order_broker:15.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información