CVE-2021-33037: Apache Tomcat 10.0.0-M1 to 10.0.6, 9.0.0.M1 to 9.0.46 and 8.5.0 to 8.5.66 did not correctly parse the HTTP transfer-encoding request header in some circumstances leading to the possibility to request smuggling when used
Cosa significa
NIST National Vulnerability Database ha pubblicato CVE-2021-33037. La rilevanza va confermata rispetto alle tecnologie effettivamente in uso.
Perché conta
Il segnale diventa operativo solo se prodotto, versione o servizio sono presenti nel perimetro.
Azioni consigliate
- Confermare l'applicabilita consultando la fonte ufficiale e l'inventario asset.
- Pianificare mitigazione o aggiornamento secondo criticita e rischio di interruzione.
Traduzione in elaborazione
Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.
Testo acquisito dalla fonte
Apache Tomcat 10.0.0-M1 to 10.0.6, 9.0.0.M1 to 9.0.46 and 8.5.0 to 8.5.66 did not correctly parse the HTTP transfer-encoding request header in some circumstances leading to the possibility to request smuggling when used with a reverse proxy. Specifically: - Tomcat incorrectly ignored the transfer encoding header if the client declared it would only accept an HTTP/1.0 response; - Tomcat honoured the identify encoding; and - Tomcat did not ensure that, if present, the chunked encoding was the final encoding.
- Fonte
- NIST National Vulnerability Database
- Entità pubblicatrice
- NIST National Vulnerability Database
- Tipo entità
- Autorità nazionale
- Area
- North America · US
- Lingua originale
- en · traduzione in preparazione
- Pubblicazione
- 12/07/2021 17:15
- CVE
- CVE-2021-33037
- Classificazione
- Media
- Paese indicato
- US
Prodotti e versioni interessati
| Prodotto | Release o range interessato | Correzione o verifica richiesta | Fonte |
|---|---|---|---|
| apachetomcat | da 8.5.0, inclusa; fino a 8.5.66, inclusa | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | oltre 9.0.0, esclusa; fino a 9.0.46, inclusa | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | oltre 10.0.0, esclusa; fino a 10.0.6, inclusa | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomee | Versione 8.0.6 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| debiandebian linux | Versione 9.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| debiandebian linux | Versione 10.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oracleagile product lifecycle management | Versione 9.3.6 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclecommunications cloud native core policy | Versione 1.14.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclecommunications cloud native core service communication proxy | Versione 1.14.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclecommunications diameter signaling router | da 8.0.0.0, inclusa; fino a 8.5.0.2, inclusa | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclecommunications instant messaging server | Versione 10.0.1.5.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclecommunications policy management | Versione 12.5.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclecommunications pricing design center | Versione 12.0.0.3.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclecommunications session report manager | da 8.0.0, inclusa; fino a 8.2.4.0, inclusa | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclecommunications session route manager | da 8.0.0, inclusa; fino a 8.2.4, inclusa | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclegraph server and client | prima di 21.4, esclusa | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclehealthcare translational research | Versione 4.1.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclehospitality cruise shipboard property management system | Versione 20.1.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oracleinstantis enterprisetrack | Versione 17.1 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oracleinstantis enterprisetrack | Versione 17.2 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oracleinstantis enterprisetrack | Versione 17.3 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclemanaged file transfer | Versione 12.2.1.3.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclemanaged file transfer | Versione 12.2.1.4.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclemysql enterprise monitor | fino a 8.0.25, inclusa | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclesd-wan edge | Versione 9.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclesd-wan edge | Versione 9.1 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclesecure global desktop | Versione 5.6 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oracleutilities testing accelerator | Versione 6.0.0.1.1 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oracleutilities testing accelerator | Versione 6.0.0.2.2 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oracleutilities testing accelerator | Versione 6.0.0.3.1 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| mcafeeepolicy orchestrator | prima di 5.10.0, esclusa | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| mcafeeepolicy orchestrator | Versione 5.10.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| mcafeeepolicy orchestrator | Versione 5.10.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| mcafeeepolicy orchestrator | Versione 5.10.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| mcafeeepolicy orchestrator | Versione 5.10.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| mcafeeepolicy orchestrator | Versione 5.10.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| mcafeeepolicy orchestrator | Versione 5.10.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| mcafeeepolicy orchestrator | Versione 5.10.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| mcafeeepolicy orchestrator | Versione 5.10.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| mcafeeepolicy orchestrator | Versione 5.10.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| mcafeeepolicy orchestrator | Versione 5.10.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| mcafeeepolicy orchestrator | Versione 5.10.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |