CVE-2024-52316
Apache Tomcat: تجاوز المصادقة عند استخدام Jakarta Authentication API
- تم النشر
- 18/11/2024
- محدث
- 04/11/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 93.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة حالة خطأ غير مفحوصة في Apache Tomcat. إذا تم تكوين Tomcat لاستخدام مكوّن ServerAuthContext مخصص من Jakarta Authentication (المعروف سابقًا باسم JASPIC) قد يُلقي استثناءً أثناء عملية المصادقة دون تعيين حالة HTTP صراحةً للإشارة إلى الفشل، فقد لا تفشل المصادقة، مما يسمح للمستخدم بتجاوز عملية المصادقة. لا توجد مكونات Jakarta Authentication معروفة تتصرف بهذه الطريقة. تؤثر هذه المشكلة على Apache Tomcat: من 11.0.0-M1 حتى 11.0.0-M26، ومن 10.1.0-M1 حتى 10.1.30، ومن 9.0.0-M1 حتى 9.0.95. كانت الإصدارات التالية في نهاية العمر (EOL) وقت إنشاء CVE ولكن من المعروف أنها متأثرة: 8.5.0 حتى 8.5.100. قد تكون إصدارات EOL الأخرى متأثرة أيضًا. يُنصح المستخدمون بالترقية إلى الإصدار 11.0.0 أو 10.1.31 أو 9.0.96، والتي تصلح المشكلة.
المصادر
1- CVE-2024-52316إعلامية
CVE-2024-52316 - ثغرة تجاوز المصادقة في Apache Tomcat
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.