
CVE-2024-52317 - Apache Tomcat HTTP/2 Datenleck-Schwachstelle
🚨🚨CVE-2024-52317🚨🚨
CVE-2024-52317 - Apache Tomcat HTTP/2 Datenleck-Schwachstelle
Übersicht CVE-2024-52317 ist eine Schwachstelle, die die HTTP/2-Implementierung von Apache Tomcat betrifft. Das Problem entsteht durch unsachgemäßes Recycling von HTTP/2-Anfrage- und Antwortressourcen, was zu Datenlecks zwischen Benutzern führen kann. Dies bedeutet, dass sensible Daten eines Benutzers in der Antwort auftauchen können, die an einen anderen Benutzer gesendet wird.
Betroffene Versionen
Die folgenden Versionen von Apache Tomcat sind anfällig:
Version-Serie Betroffene Versionen Apache Tomcat 11.0 Versionen vor 11.0.0 Apache Tomcat 10.1 Versionen vor 10.1.31 Apache Tomcat 9.0 Versionen vor 9.0.96
Ausnutzbarkeit
Angriffsvektor
Funktionsweise des Exploits:
Ein Angreifer kann diese Schwachstelle ausnutzen, indem er mehrere HTTP/2-Anfragen an einen Zielserver sendet, was zu Ressourcenwiederverwendungsproblemen führt, die wiederum Datenlecks verursachen. Konkret kann die Antwort eines Benutzers unbeabsichtigt sensible Daten eines anderen Benutzers enthalten.
Potenzielle Auswirkungen: Leck sensibler Benutzerdaten, einschließlich Sitzungscookies, Token oder privater Informationen. Potenzielle Rechteausweitung mithilfe geleakter Sitzungstoken oder Anmeldeinformationen. Störung der Datenintegrität in einer Mehrbenutzerumgebung.
Gegenmaßnahmen
Aktualisierung
Um diese Schwachstelle zu beheben, aktualisieren Sie auf eine gepatchte Version von Apache Tomcat:
Apache Tomcat 11.0.0 oder später. Apache Tomcat 10.1.31 oder später. Apache Tomcat 9.0.96 oder später.
Konfigurationsanpassungen
Falls eine Aktualisierung nicht sofort möglich ist:
Deaktivieren Sie HTTP/2, um das Risiko zu mindern:
``` Entfernen Sie alle HTTP/2-Konfigurationen in den Servereinstellungen.Implementieren Sie eine strenge Überwachung des HTTP/2-Datenverkehrs auf Anomalien oder unerwartete Muster.
Referenzen
Apache Tomcat Sicherheitshinweis für CVE-2024-52317](https://tomcat.apache.org/security11.html)
Apache Mailinglisten-Diskussion](https://lists.apache.org/thread/yyp6hsvy71y67c85n20j8lfhpnvrqtw2
Apache Tomcat Downloads](https://tomcat.apache.org/download11.cgi)