CVE-2024-24549
Apache Tomcat: ثغرة رفض خدمة في معالجة ترويسات HTTP/2
- تم النشر
- 13/03/2024
- محدث
- 29/10/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة رفض الخدمة (Denial of Service) بسبب التحقق غير السليم من صحة المدخلات لطلبات HTTP/2 في Apache Tomcat. عند معالجة طلب HTTP/2، إذا تجاوز الطلب أيًا من الحدود المكوّنة للترويسات (headers)، فإن دفق HTTP/2 المرتبط لم تتم إعادة تعيينه إلا بعد معالجة جميع الترويسات. تؤثر هذه المشكلة على Apache Tomcat: من 11.0.0-M1 حتى 11.0.0-M16، ومن 10.1.0-M1 حتى 10.1.18، ومن 9.0.0-M1 حتى 9.0.85، ومن 8.5.0 حتى 8.5.98. قد تتأثر أيضًا الإصدارات الأقدم الأخرى التي وصلت إلى نهاية دورة الحياة (EOL). يُنصح المستخدمون بالترقية إلى الإصدار 11.0.0-M17 أو 10.1.19 أو 9.0.86 أو 8.5.99 والتي تعمل على إصلاح المشكلة.
المصادر
2إثبات المفهوم لـ CVE-2024-24549، استغلال في بايثون.
نص Python لإثبات المفهوم لـ CVE-2024-24549 يوضح رفض الخدمة في Apache Tomcat HTTP/2 عبر رؤوس كبيرة الحجم تستنزف موارد الخادم.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.