Vulnerabilidad en Manager en Apache Tomcat (CVE-2013-6357)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
13/11/2013
Última modificación:
11/04/2025
Descripción
** DISPUTADO ** Vulnerabilidad de CSRF en la aplicación Manager en Apache Tomcat 5.5.25 y anteriores versiones permite a atacantes remotos secuestrar la autenticación de peticiones de administrador que manipulen la distribución de aplicaciones a través del método POST, tal tal y como se demuestra mediante la URI /manager/html/undeploy?path=. NOTA: el vendedor discute la importancia de este reporte, indicando que "el equipo de seguridad de Apache Tomcat no acepta ningún reporte de ataques CSRF contra la aplicación Manager ... ya que requieren un administrador de sistemas imprudente".
Impacto
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* | 5.5.25 (incluyendo) | |
cpe:2.3:a:apache:tomcat:1.1.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:tomcat:3.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:tomcat:3.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:tomcat:3.1.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:tomcat:3.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:tomcat:3.2.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:tomcat:3.2.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:tomcat:3.2.2:beta2:*:*:*:*:*:* | ||
cpe:2.3:a:apache:tomcat:3.2.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:tomcat:3.2.4:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:tomcat:3.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:tomcat:3.3.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:tomcat:3.3.1a:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:tomcat:3.3.2:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página