Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en mod_jk de Apache Tomcat Connectors (CVE-2023-41081)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/09/2023
Última modificación:
25/09/2024

Descripción

Importante: Omisión de Autenticación CVE-2023-41081. El componente mod_jk de Apache Tomcat Connectors en algunas circunstancias, como cuando una configuración incluía "JkOptions +ForwardDirectories" pero la configuración no proporcionaba mounts explícitos para todas las posibles solicitudes de proxy, mod_jk usaría un mapeo implícito y mapearía la solicitud al primer worker definido. Un mapeo implícito de este tipo podría dar como resultado la exposición no deseada del estado del worker y/o eludir las restricciones de seguridad configuradas en httpd. A partir de JK 1.2.49, la funcionalidad de asignación implícita se eliminó y todas las asignaciones ahora deben realizarse mediante una configuración explícita. Sólo mod_jk se ve afectado por este problema. El redirector ISAPI no se ve afectado. Este problema afecta a los conectores Apache Tomcat (solo mod_jk): desde la versión 1.2.0 hasta la 1.2.48. Se recomienda a los usuarios actualizar a la versión 1.2.49, que soluciona el problema. Historia: 2023-09-13. Aviso original: 2023-09-28. Resumen actualizado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:tomcat_connectors:*:*:*:*:*:*:*:* 1.2.0 (incluyendo) 1.2.49 (excluyendo)