Vulnerabilidad en Apache Tomcat (CVE-2022-23181)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/01/2022
Última modificación:
07/11/2022
Descripción
Una corrección del bug CVE-2020-9484 introdujo una vulnerabilidad de tiempo de comprobación, tiempo de uso en Apache Tomcat versiones 10.1.0-M1 a 10.1.0-M8, versiones 10.0.0-M5 a 10.0.14, versiones 9.0.35 a 9.0.56 y versiones 8.5.55 a 8.5.73, que permitía a un atacante local llevar a cabo acciones con los privilegios del usuario que está usando el proceso Tomcat. Este problema sólo es explotable cuando Tomcat está configurado para persistir sesiones usando el FileStore
Impacto
Puntuación base 3.x
7.00
Gravedad 3.x
ALTA
Puntuación base 2.0
3.70
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* | 8.5.55 (incluyendo) | 8.5.73 (incluyendo) |
| cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* | 9.0.35 (incluyendo) | 9.0.56 (incluyendo) |
| cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* | 10.0.1 (incluyendo) | 10.0.14 (incluyendo) |
| cpe:2.3:a:apache:tomcat:10.0.0:milestone10:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:10.0.0:milestone5:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:10.0.0:milestone6:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:10.0.0:milestone7:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:10.0.0:milestone8:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:10.0.0:milestone9:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:10.1.0:milestone1:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:10.1.0:milestone2:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:10.1.0:milestone3:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:10.1.0:milestone4:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:10.1.0:milestone5:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:10.1.0:milestone6:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://lists.apache.org/thread/l8x62p3k19yfcb208jo4zrb83k5mfwg9
- https://lists.debian.org/debian-lts-announce/2022/10/msg00029.html
- https://security.netapp.com/advisory/ntap-20220217-0010/
- https://www.debian.org/security/2022/dsa-5265
- https://www.oracle.com/security-alerts/cpuapr2022.html
- https://www.oracle.com/security-alerts/cpujul2022.html



