Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2024-6162

PUBLISHED 07.11.2025

CNA: redhat

Undertow: url-encoded request path information can be broken on ajp-listener

Обновлено: 07.11.2025
A vulnerability was found in Undertow, where URL-encoded request paths can be mishandled during concurrent requests on the AJP listener. This issue arises because the same buffer is used to decode the paths for multiple requests simultaneously, leading to incorrect path information being processed. As a result, the server may attempt to access the wrong path, causing errors such as "404 Not Found" or other application failures. This flaw can potentially lead to a denial of service, as legitimate resources become inaccessible due to the path mix-up.

CWE

Идентификатор Описание
CWE-400 Неконтролируемое использование ресурсов (исчерпание ресурсов)

БДУ ФСТЭК

Идентификатор Описание
BDU:2024-08258 Уязвимость класса AjpRequestParser компонента ajp-listener веб-сервера Undertow, позволяющая нарушителю вызвать отказ в обслуживании

CVSS

Оценка Severity Версия Базовый вектор
7.5 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Доп. Информация

Product Status

EAP 8.0.1
Product: EAP 8.0.1
Vendor: Red Hat
Default status: unaffected
СPE:
  • cpe:/a:redhat:jboss_enterprise_application_platform:8.0
Red Hat build of Apache Camel 4.4.1 for Spring Boot 3.2
Product: Red Hat build of Apache Camel 4.4.1 for Spring Boot 3.2
Vendor: Red Hat
Default status: unaffected
СPE:
  • cpe:/a:redhat:apache_camel_spring_boot:4.4::el6
Red Hat JBoss Enterprise Application Platform Expansion Pack
Product: Red Hat JBoss Enterprise Application Platform Expansion Pack
Vendor: Red Hat
Default status: unaffected
СPE:
  • cpe:/a:redhat:jbosseapxp
Red Hat build of Apache Camel for Spring Boot 3
Product: Red Hat build of Apache Camel for Spring Boot 3
Vendor: Red Hat
Default status: affected
СPE:
  • cpe:/a:redhat:camel_spring_boot:3
Red Hat build of Apache Camel - HawtIO 4
Product: Red Hat build of Apache Camel - HawtIO 4
Vendor: Red Hat
Default status: unaffected
СPE:
  • cpe:/a:redhat:apache_camel_hawtio:4
Red Hat Build of Keycloak
Product: Red Hat Build of Keycloak
Vendor: Red Hat
Default status: unaffected
СPE:
  • cpe:/a:redhat:build_keycloak:
Red Hat Data Grid 8
Product: Red Hat Data Grid 8
Vendor: Red Hat
Default status: unaffected
СPE:
  • cpe:/a:redhat:jboss_data_grid:8
Red Hat Fuse 7
Product: Red Hat Fuse 7
Vendor: Red Hat
Default status: affected
СPE:
  • cpe:/a:redhat:jboss_fuse:7
Red Hat Integration Camel K 1
Product: Red Hat Integration Camel K 1
Vendor: Red Hat
Default status: affected
СPE:
  • cpe:/a:redhat:integration:1
Red Hat JBoss Data Grid 7
Product: Red Hat JBoss Data Grid 7
Vendor: Red Hat
Default status: affected
СPE:
  • cpe:/a:redhat:jboss_data_grid:7
Red Hat JBoss Enterprise Application Platform 7
Product: Red Hat JBoss Enterprise Application Platform 7
Vendor: Red Hat
Default status: unaffected
СPE:
  • cpe:/a:redhat:jboss_enterprise_application_platform:7
Red Hat JBoss Enterprise Application Platform 8
Product: Red Hat JBoss Enterprise Application Platform 8
Vendor: Red Hat
Default status: unaffected
СPE:
  • cpe:/a:redhat:jboss_enterprise_application_platform:8
Red Hat JBoss Enterprise Application Platform Expansion Pack
Product: Red Hat JBoss Enterprise Application Platform Expansion Pack
Vendor: Red Hat
Default status: affected
СPE:
  • cpe:/a:redhat:jbosseapxp
Red Hat Process Automation 7
Product: Red Hat Process Automation 7
Vendor: Red Hat
Default status: affected
СPE:
  • cpe:/a:redhat:jboss_enterprise_bpms_platform:7
Red Hat Single Sign-On 7
Product: Red Hat Single Sign-On 7
Vendor: Red Hat
Default status: affected
СPE:
  • cpe:/a:redhat:red_hat_single_sign_on:7
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 20.06.2024
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none yes partial 2.0.3 20.06.2024

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.