
CVE-2024-52318 - ثغرة XSS في Apache Tomcat في صفحات JSP المولدة
🚨🚨CVE-2024-52318 - ثغرة XSS في Apache Tomcat في صفحات JSP المُنشأة🚨🚨
نظرة عامة
CVE-2024-52318 هي ثغرة برمجية من نوع cross‑site scripting (XSS) في Apache Tomcat، تنشأ من موارد غير مُفرج عنها بشكل صحيح في صفحات JavaServer (JSP) المُنشأة. تُسبب هذه المشكلة، التي أُدخلت بفضل تحسين سابق (الإصلاح 69333)، فشل بعض وسوم JSP في تنسيق المخرجات (escaping) كما هو متوقع. يمكن أن يسمح هذا للمهاجمين بحقن نصوص برمجية خبيثة في صفحات الويب، مما قد يعرض بيانات المستخدمين للخطر أو يختطف جلساتهم.
الإصدارات المتأثرة
الإصدارات التالية من Apache Tomcat معرّضة للخطر:
سلسلة الإصدارات الإصدارات المتأثرة Apache Tomcat 11.0 الإصدارات الأقدم من 11.0.1 Apache Tomcat 10.1 الإصدارات الأقدم من 10.1.33 Apache Tomcat 9.0 الإصدارات الأقدم من 9.0.97
قابلية الاستغلال
ناقل الهجوم
كيفية عمل الاستغلال:
يمكن للمهاجمين استغلال هذه الثغرة بحقن حمولات خبيثة في صفحات JSP المعرّضة. قد يؤدي الفشل في تنسيق المخرجات بشكل صحيح إلى تنفيذ النصوص المحقونة عند وصول المستخدمين إلى الصفحات المتأثرة.
التأثير المحتمل: سرقة معلومات حساسة للمستخدمين، مثل الكوكيز ورموز الجلسة. تنفيذ إجراءات غير مصرح بها في سياق جلسة المستخدم (مثل هجمات CSRF). تعطيل سلامة البيانات وأمان النظام بشكل عام.
التخفيف (Mitigation)
التحديث
لحل هذه الثغرة، قم بالتحديث إلى إصدار مُصحّح من Apache Tomcat:
Apache Tomcat 11.0.1 أو أحدث. Apache Tomcat 10.1.33 أو أحدث. Apache Tomcat 9.0.97 أو أحدث.
أفضل الممارسات لتطوير JSP
المراجع