← voltar
CVE-2021-33037CWE-444

Incorrect Transfer-Encoding handling with HTTP/1.0

25Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackepss 75%
probabilidade de exploração
75%top 1% das CVEs
exploração observada
nãonenhuma fonte reporta
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Afetado
2 produtos (3 componentes)
Red Hat OpenStack Platform 13 (Queens) · Red Hat OpenStack Platform 10 (Newton)
no_fix_planned: Out of support scope
Corrigido
5 produtos (39 componentes)
Red Hat JBoss Web Server 5.6 for RHEL 7 Server · Red Hat JBoss Web Server 5.6 for RHEL 8 · Red Hat Fuse 7.11 · Red Hat JBoss Web Server 5 · Red Hat Support for Spring Boot 2.5.10
Não afetado
10 produtos (32 componentes)porque o código vulnerável não está presente no produto
Red Hat Enterprise Linux 6 · Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 8 · Red Hat Decision Manager 7 · Red Hat JBoss Data Grid 6 · e outros 5
Em resumo

O Apache Tomcat nas versões 8.5, 9.0 e 10.0 possui um defeito na forma como processa o cabeçalho HTTP transfer-encoding em certas situações, permitindo que um atacante manipule como as requisições são interpretadas quando Tomcat está atrás de um proxy reverso. Isso pode levar a ataques de smuggling de requisições que burlam controles de segurança.

Detalhe técnico

A vulnerabilidade resulta do processamento inadequado do cabeçalho Transfer-Encoding: o Tomcat ignora transfer-encoding se o cliente solicita respostas HTTP/1.0, honra incorretamente a codificação identity, e não valida que chunked encoding seja a codificação final. Quando implantado atrás de um proxy reverso, essa discrepância permite smuggling de requisições HTTP (CWE-444), permitindo que atacantes injetem requisições que contornem WAF ou mecanismos de autenticação.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Apache Tomcat 10.0.0-M1 to 10.0.6, 9.0.0.M1 to 9.0.46 and 8.5.0 to 8.5.66 did not correctly parse the HTTP transfer-encoding request header in some circumstances leading to the possibility to request smuggling when used with a reverse proxy. Specifically: - Tomcat incorrectly ignored the transfer encoding header if the client declared it would only accept an HTTP/1.0 response; - Tomcat honoured the identify encoding; and - Tomcat did not ensure that, if present, the chunked encoding was the final encoding.