Information disclosure in Apache Traffic Server - CVE-2023-41752
Published: November 10, 2023
Vulnerability identifier: #VU82988
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2023-41752
CWE-ID: CWE-200
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to gain access to potentially sensitive information.
The vulnerability exists due to excessive data output by the application. A remote attacker can gain unauthorized access to sensitive information on the system.
Affected software
Apache Traffic Server
Debian Linux
Fedora
trafficserver (Debian package)
trafficserver
Debian Linux
Fedora
trafficserver (Debian package)
trafficserver
How to mitigate CVE-2023-41752
Install updates from vendor's website.
Apache Traffic Server - addressed in versions 8.1.9, 9.2.3
trafficserver (Debian package) - addressed in versions 8.1.9+ds-1~deb11u1, 9.2.3+ds-1+deb12u1
trafficserver - addressed in versions 9.2.3-1.el7, 9.2.3-1.el8, 9.2.3-1.el9, 9.2.3-1.fc37, 9.2.3-1.fc38, 9.2.3-1.fc39
trafficserver (Debian package) - addressed in versions 8.1.9+ds-1~deb11u1, 9.2.3+ds-1+deb12u1
trafficserver - addressed in versions 9.2.3-1.el7, 9.2.3-1.el8, 9.2.3-1.el9, 9.2.3-1.fc37, 9.2.3-1.fc38, 9.2.3-1.fc39
External References
- https://lists.apache.org/thread/5py8h42mxfsn8l1wy6o41xwhsjlsd87q
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/ZKQSIKIAT5TJ3WSLU3RDBQ35YX4GY4V3/
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/JIZSEFC3YKCGABA2BZW6ZJRMDZJMB7PJ/
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/VHUHTSXLXGXS7JYKBXTA3VINUPHTNGVU/
- https://lists.debian.org/debian-lts-announce/2023/11/msg00001.html
- https://www.debian.org/security/2023/dsa-5549
Related Security Bulletins
- Multiple vulnerabilities in Apache Traffic Server
- Debian update for trafficserver
- Fedora 38 update for trafficserver
- Fedora 39 update for trafficserver
- Fedora EPEL 8 update for trafficserver
- Fedora 37 update for trafficserver
- Fedora EPEL 7 update for trafficserver
- Fedora EPEL 9 update for trafficserver