CVE-2024-56337
Apache Tomcat: RCE بسبب مشكلة TOCTOU في تجميع JSP - كان تخفيف CVE-2024-50379 غير مكتمل
- تم النشر
- 20/12/2024
- محدث
- 04/11/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 95.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Time-of-check Time-of-use (TOCTOU) Race Condition ثغرة سباق (Race Condition) من نوع Time-of-check Time-of-use (TOCTOU) في Apache Tomcat. تؤثر هذه المشكلة على Apache Tomcat: من 11.0.0-M1 حتى 11.0.1، ومن 10.1.0-M1 حتى 10.1.33، ومن 9.0.0.M1 حتى 9.0.97. الإصدارات التالية كانت قد وصلت إلى نهاية الدعم (EOL) وقت إنشاء CVE ولكن من المعروف أنها متأثرة: 8.5.0 حتى 8.5.100. قد تكون هناك إصدارات أقدم أخرى وصلت إلى نهاية الدعم متأثرة أيضًا. كان التخفيف (mitigation) الخاص بـ CVE-2024-50379 غير مكتمل. المستخدمون الذين يشغّلون Tomcat على نظام ملفات غير حساس لحالة الأحرف (case insensitive) مع تفعيل الكتابة في الـ servlet الافتراضي (أي تعيين معامل التهيئة readonly إلى القيمة غير الافتراضية false) قد يحتاجون إلى تكوين إضافي لتخفيف CVE-2024-50379 بشكل كامل اعتمادًا على إصدار Java المستخدم مع Tomcat: - عند التشغيل على Java 8 أو Java 11: يجب تعيين خاصية النظام sun.io.useCanonCaches بشكل صريح إلى false (القيمة الافتراضية لها هي true) - عند التشغيل على Java 17: خاصية النظام sun.io.useCanonCaches، إذا تم ضبطها، يجب تعيينها إلى false (القيمة الافتراضية لها هي false) - عند التشغيل على Java 21 فما بعد: لا يلزم أي تكوين إضافي (تمت إزالة خاصية النظام والـ cache المسببة للمشكلة) بدءًا من Tomcat 11.0.3 و10.1.35 و9.0.99 فما بعد، سيتم تضمين فحوصات للتأكد من أن sun.io.useCanonCaches مضبوطة بشكل مناسب قبل السماح بتفعيل الكتابة في الـ servlet الافتراضي على نظام ملفات غير حساس لحالة الأحرف. كما سيضبط Tomcat sun.io.useCanonCaches إلى false افتراضيًا حيثما أمكن ذلك.
المصادر
1- CVE-2024-50379استغلال
tomcat CVE-2024-50379/CVE-2024-56337 إكسبلويت رفع الملفات عبر حالة تسابق
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.