
CVE-2024-52316 - ثغرة تجاوز المصادقة في Apache Tomcat
🚨🚨CVE-2024-52316🚨🚨
🚨🚨CVE-2024-52316 - ثغرة تجاوز المصادقة في Apache Tomcat
نظرة عامة
CVE202452316 هي ثغرة تجاوز مصادقة تم تحديدها في Apache Tomcat. تنشأ هذه المشكلة عندما يتم تكوين Tomcat بمكوّن ServerAuthContext مخصص لـ Jakarta Authentication (المعروف سابقًا باسم JASPIC). إذا حدث استثناء أثناء عملية المصادقة ولم يقم المكوّن بتعيين رمز حالة HTTP بشكل صريح للإشارة إلى الفشل، فقد تنجح عملية المصادقة بشكل غير صحيح، مما يسمح للمهاجم بتجاوز المصادقة.
الإصدارات المتأثرة الإصدارات التالية من Apache Tomcat متأثرة بهذه الثغرة:
| سلسلة الإصدارات | الإصدارات المتأثرة |
|---|---|
| Apache Tomcat 11.0 | الإصدارات السابقة لـ 11.0.0 |
| Apache Tomcat 10.1 | الإصدارات السابقة لـ 10.1.31 |
| Apache Tomcat 9.0 | الإصدارات السابقة لـ 9.0.96 |
قابلية الاستغلال
متجه الهجوم
الاستغلال: يمكن للمهاجم استغلال هذه الثغرة من خلال التلاعب في تدفق المصادقة لإحداث استثناء في ServerAuthContext المخصص. إذا لم تتم معالجة الاستثناء بشكل صحيح (أي لم يتم تعيين رمز حالة فشل)، فقد يتمكن المهاجم من الحصول على وصول غير مصرح به.
التأثير المحتمل: وصول غير مصرح به إلى البيانات الحساسة. اختراق النظام أو تصعيد الامتيازات. التحايل على آليات عزل الموارد.
التخفيف
الترقيات
يوصى بشدة بالترقية إلى إصدار مصحح من Apache Tomcat لمعالجة هذه المشكلة:
Apache Tomcat 11.0.0 أو أحدث. Apache Tomcat 10.1.31 أو أحدث. Apache Tomcat 9.0.96 أو أحدث.
أفضل ممارسات الإعداد
ServerAuthContext في Jakarta Authentication تعالج الاستثناءات بشكل صحيح وتعين رموز حالة HTTP للفشل بشكل صريح (401 Unauthorized أو 403 Forbidden).المراجع
استشارة أمان Apache Tomcat المتعلقة بـ CVE202452316](https://tomcat.apache.org/security11.html)
مناقشة القائمة البريدية لـ Apache](https://lists.apache.org/thread/dz6nv1j2mm1m3hqfxdtt392qlo7xf6z0)
تنزيلات Apache Tomcat](https://tomcat.apache.org/download11.cgi)