Vulnerabilidades no Apache Traffic Server permitem DoS e ataque de request smuggling
Apache libera patches para duas falhas críticas no Traffic Server que permitem DoS e request smuggling. Veja versões afetadas e mitigação.
21 notícia(s) relacionada(s).
Reunimos nesta página as publicações do Hack Alerta relacionadas a apache.
Apache libera patches para duas falhas críticas no Traffic Server que permitem DoS e request smuggling. Veja versões afetadas e mitigação.
Duas falhas no Apache ZooKeeper permitem vazamento de dados sensíveis e bypass de verificação de hostname. Atualização para versões 3.8.6 e 3.9.5 é crítica.
Vulnerabilidade XXE em Apache Struts 2 (CVE-2025-68493) afeta várias faixas de versão; Apache lançou Struts 6.1.1. Patching imediato é recomendado; mitigações JVM e SAXParserFactory foram publicadas.
CVE-2025-48769 é um use‑after‑free em fs/vfs/fs_rename do Apache NuttX que pode causar crashes e operações indesejadas no sistema de arquivos. Afeta versões 7.20–12.10.0; a correção está disponível na 12.11.0. Não há relatos públicos de exploração ativa.
Apache corrigiu vulnerabilidade CVE‑2025‑47411 em StreamPipes (vulneráveis: 0.69.0–0.97.0) que permite a contas legítimas escalar privilégios via manipulação de JWT. A atualização 0.98.0 é recomendada imediatamente; não há confirmação pública de exploração em massa.
A Apache Logging Services corrigiu uma falha no Socket Appender do Log4j (CVE‑2025‑68161) que permitia interceptação de streams de log quando um atacante em MITM apresentava um certificado TLS confiado. A correção está na versão 2.25.3; Apache recomenda atualizar e restringir trust stores conforme NIST SP 800‑52 Rev. 2.
CVE-2025-46295 é uma falha de execução remota no Apache Commons Text causada por mecanismos de interpolação inseguros em versões anteriores à 1.10.0. A biblioteca foi atualizada (1.14.0) e a Claris mitigou o problema em FileMaker Server 22.0.4. Equipes devem atualizar dependências e escanear SBOMs.
A falha CVE-2025-66430 em Plesk para Linux permite a injeção de dados na configuração do Apache a partir do recurso Password‑Protected Directories, resultando em escalonamento a root. Versões 18.0.70–18.0.74 e Plesk Onyx estão afetadas; a Plesk publicou micro‑atualizações (ex.: 18.0.73.5, 18.0.74.2). Administradores devem aplicar patches, revisar controles de acesso e monitorar alterações em arquivos de configuração.
Uma vulnerabilidade no Apache Tika permite XXE via XFA embutido em PDFs, expondo potenciais recursos locais ou de rede quando documentos maliciosos são parseados. As fontes não informam versões afetadas nem correção divulgada; recomenda‑se bloquear XFA e habilitar proteções contra XXE.
The Hacker News informou uma vulnerabilidade crítica (CVE-2025-66516) em Apache Tika, classificada com CVSS 10.0, que permite XML External Entity (XXE) nas famílias tika-core, tika-pdf-module e tika-parsers. A matéria enfatiza necessidade de correção urgente, mas não lista versões corrigidas nem mitigantes detalhados.