Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2023-46589

PUBLISHED 29.10.2025

CNA: apache

Apache Tomcat: HTTP request smuggling via malformed trailer headers

Обновлено: 29.10.2025
Improper Input Validation vulnerability in Apache Tomcat.Tomcat from 11.0.0-M1 through 11.0.0-M10, from 10.1.0-M1 through 10.1.15, from 9.0.0-M1 through 9.0.82 and from 8.5.0 through 8.5.95 did not correctly parse HTTP trailer headers. A trailer header that exceeded the header size limit could cause Tomcat to treat a single request as multiple requests leading to the possibility of request smuggling when behind a reverse proxy. Older, EOL versions may also be affected. Users are recommended to upgrade to version 11.0.0-M11 onwards, 10.1.16 onwards, 9.0.83 onwards or 8.5.96 onwards, which fix the issue.

CWE

Идентификатор Описание
CWE-444 CWE-444: Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling')

БДУ ФСТЭК

Идентификатор Описание
BDU:2024-01300 Уязвимость сервера приложений Apache Tomcat, связанная с непоследовательной интерпретацией HTTP-запросов, позволяющая нарушителю оказать воздействие на целостность защищаемой информации

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20231229-10 29.12.2023 Межсайтовый скриптинг в Juniper Secure Analytics (JSA)
VULN:20240119-31 19.01.2024 Чтение локальных файлов в Oracle Communications Policy Management
VULN:20240617-34 17.06.2024 Потеря целостности в NetWorker

Доп. Информация

Product Status

Apache Tomcat
Product: Apache Tomcat
Vendor: Apache Software Foundation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 11.0.0-M10 affected
Наблюдалось до версии 10.1.15 affected
Наблюдалось до версии 9.0.82 affected
Наблюдалось до версии 8.5.95 affected
Наблюдалось в версиях от 3 до 8.5.0 unknown
Наблюдалось до версии 10.0.27 unknown
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 21.08.2025
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

CVSS

Оценка Severity Версия Базовый вектор
7.5 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none yes partial 2.0.3 11.07.2024

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.