← volver
CVE-2021-33037CWE-444

Incorrect Transfer-Encoding handling with HTTP/1.0

25Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackepss 75%
probabilidad de explotación
75%top 1% de las CVE
explotación observada
noninguna fuente lo reporta
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

Afectado
2 productos (3 componentes)
Red Hat OpenStack Platform 13 (Queens) · Red Hat OpenStack Platform 10 (Newton)
no_fix_planned: Out of support scope
Corregido
5 productos (39 componentes)
Red Hat JBoss Web Server 5.6 for RHEL 7 Server · Red Hat JBoss Web Server 5.6 for RHEL 8 · Red Hat Fuse 7.11 · Red Hat JBoss Web Server 5 · Red Hat Support for Spring Boot 2.5.10
No afectado
10 productos (32 componentes) — porque el código vulnerable no está presente en el producto
Red Hat Enterprise Linux 6 · Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 8 · Red Hat Decision Manager 7 · Red Hat JBoss Data Grid 6 · y otros 5
En resumen

Apache Tomcat en las versiones 8.5, 9.0 y 10.0 tiene un defecto en la forma en que procesa el encabezado HTTP transfer-encoding en ciertas situaciones, permitiendo que un atacante manipule cómo se interpretan las solicitudes cuando Tomcat está detrás de un proxy inverso. Esto puede provocar ataques de contrabando de solicitudes que eludan controles de seguridad.

Detalle técnico

La vulnerabilidad resulta del procesamiento inadecuado del encabezado Transfer-Encoding: Tomcat ignora transfer-encoding si el cliente solicita respuestas HTTP/1.0, honra incorrectamente la codificación identity, y no valida que chunked encoding sea la codificación final. Cuando se implementa detrás de un proxy inverso, esta discrepancia permite el contrabando de solicitudes HTTP (CWE-444), permitiendo que los atacantes inyecten solicitudes que eludan WAF o mecanismos de autenticación.

Resumen generado y traducido por IA a partir de la descripción oficial.
Apache Tomcat 10.0.0-M1 to 10.0.6, 9.0.0.M1 to 9.0.46 and 8.5.0 to 8.5.66 did not correctly parse the HTTP transfer-encoding request header in some circumstances leading to the possibility to request smuggling when used with a reverse proxy. Specifically: - Tomcat incorrectly ignored the transfer encoding header if the client declared it would only accept an HTTP/1.0 response; - Tomcat honoured the identify encoding; and - Tomcat did not ensure that, if present, the chunked encoding was the final encoding.