CVE-2024-52316
Apache Tomcat: Authentifizierungsumgehung bei Verwendung der Jakarta Authentication API
- Veröffentlicht
- 18.11.2024
- Aktualisiert
- 04.11.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 93,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Sicherheitsanfälligkeit durch nicht geprüfte Fehlerbedingungen in Apache Tomcat. Wenn Tomcat so konfiguriert ist, dass es eine benutzerdefinierte Jakarta Authentication (ehemals JASPIC) ServerAuthContext-Komponente verwendet, die während des Authentifizierungsprozesses eine Ausnahme auslösen kann, ohne explizit einen HTTP-Status festzulegen, der einen Fehler anzeigt, schlägt die Authentifizierung möglicherweise nicht fehl, sodass der Benutzer den Authentifizierungsprozess umgehen kann. Es sind keine Jakarta-Authentication-Komponenten bekannt, die sich auf diese Weise verhalten. Dieses Problem betrifft Apache Tomcat: von 11.0.0-M1 bis 11.0.0-M26, von 10.1.0-M1 bis 10.1.30, von 9.0.0-M1 bis 9.0.95. Die folgenden Versionen waren zum Zeitpunkt der Erstellung der CVE bereits EOL, sind aber bekanntermaßen betroffen: 8.5.0 bis 8.5.100. Andere EOL-Versionen können ebenfalls betroffen sein. Benutzern wird empfohlen, auf Version 11.0.0, 10.1.31 oder 9.0.96 zu aktualisieren, die das Problem beheben.
Quellen
1- CVE-2024-52316Informativ
CVE-2024-52316 - Apache Tomcat Authentifizierungsumgehungsschwachstelle
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.