CVE-2024-24549
Apache Tomcat: DoS durch HTTP/2-Header-Verarbeitung
- Veröffentlicht
- 13.03.2024
- Aktualisiert
- 29.10.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HMittel · nächste 30 Tage
- Perzentil
- 97,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Denial-of-Service-Schwachstelle aufgrund unzureichender Eingabevalidierung für HTTP/2-Anfragen in Apache Tomcat. Wenn bei der Verarbeitung einer HTTP/2-Anfrage die Anfrage einen der konfigurierten Grenzwerte für Header überschritt, wurde der zugehörige HTTP/2-Stream erst zurückgesetzt, nachdem alle Header verarbeitet worden waren.Dieses Problem betrifft Apache Tomcat: von 11.0.0-M1 bis 11.0.0-M16, von 10.1.0-M1 bis 10.1.18, von 9.0.0-M1 bis 9.0.85, von 8.5.0 bis 8.5.98. Andere, ältere EOL-Versionen können ebenfalls betroffen sein. Benutzern wird empfohlen, auf die Versionen 11.0.0-M17, 10.1.19, 9.0.86 oder 8.5.99 zu aktualisieren, die das Problem beheben.
Quellen
2Proof of Concept für CVE-2024-24549, Exploit in Python.
Proof-of-Concept-Python-Skript für CVE-2024-24549, das einen Apache-Tomcat-HTTP/2-Denial-of-Service über überdimensionierte Header demonstriert, die Serverressourcen erschöpfen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.