CVE-2024-56337
Apache Tomcat: RCE aufgrund eines TOCTOU-Problems bei der JSP-Kompilierung - CVE-2024-50379-Mitigation war unvollständig
- Veröffentlicht
- 20.12.2024
- Aktualisiert
- 04.11.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 95,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Time-of-check Time-of-use (TOCTOU) Race Condition-Schwachstelle in Apache Tomcat. Dieses Problem betrifft Apache Tomcat: von 11.0.0-M1 bis 11.0.1, von 10.1.0-M1 bis 10.1.33, von 9.0.0.M1 bis 9.0.97. Die folgenden Versionen waren zum Zeitpunkt der Erstellung der CVE EOL, sind aber bekanntermaßen betroffen: 8.5.0 bis 8.5.100. Andere, ältere EOL-Versionen können ebenfalls betroffen sein. Die Mitigation für CVE-2024-50379 war unvollständig. Benutzer, die Tomcat auf einem case-insensitiven Dateisystem mit aktiviertem Schreiben des Standard-Servlets betreiben (readonly-Initialisierungsparameter auf den Nicht-Standardwert false gesetzt), müssen je nach verwendeter Java-Version mit Tomcat möglicherweise zusätzliche Konfigurationen vornehmen, um CVE-2024-50379 vollständig zu entschärfen: - bei Java 8 oder Java 11: Die Systemeigenschaft sun.io.useCanonCaches muss explizit auf false gesetzt werden (standardmäßig ist sie true) - bei Java 17: Die Systemeigenschaft sun.io.useCanonCaches muss, falls gesetzt, auf false gesetzt werden (standardmäßig ist sie false) - bei Java 21 und neuer: Es ist keine weitere Konfiguration erforderlich (die Systemeigenschaft und der problematische Cache wurden entfernt) Tomcat 11.0.3, 10.1.35 und 9.0.99 und später werden Prüfungen enthalten, dass sun.io.useCanonCaches ordnungsgemäß gesetzt ist, bevor das Standard-Servlet auf einem case-insensitiven Dateisystem zum Schreiben aktiviert werden darf. Tomcat wird sun.io.useCanonCaches außerdem standardmäßig auf false setzen, wo immer dies möglich ist.
Quellen
1- CVE-2024-50379Exploit
tomcat CVE-2024-50379/CVE-2024-56337 Race-Condition-File-Upload-Exploit
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.