
CVE-2024-52318 - Apache Tomcat XSS-Schwachstelle in generierten JSPs
🚨🚨CVE-2024-52318 - Apache-Tomcat-XSS-Sicherheitslücke in generierten JSPs🚨🚨
Überblick
CVE-2024-52318 ist eine Cross-Site-Scripting-Sicherheitslücke (XSS) in Apache Tomcat, die auf nicht ordnungsgemäß freigegebene Ressourcen in generierten JavaServer Pages (JSPs) zurückzuführen ist. Dieses Problem, das durch eine frühere Verbesserung (Fix 69333) eingeführt wurde, führt dazu, dass einige JSP-Tags die Ausgabe nicht wie erwartet escapen. Dadurch können Angreifer bösartige Skripte in Webseiten einschleusen und möglicherweise Benutzerdaten kompromittieren oder Benutzersitzungen übernehmen.
Betroffene Versionen
Die folgenden Versionen von Apache Tomcat sind betroffen:
Version-Serie Betroffene Versionen Apache Tomcat 11.0 Versionen vor 11.0.1 Apache Tomcat 10.1 Versionen vor 10.1.33 Apache Tomcat 9.0 Versionen vor 9.0.97
Ausnutzbarkeit
Angriffsvektor
Wie der Exploit funktioniert:
Angreifer können diese Sicherheitslücke ausnutzen, indem sie schädliche Payloads in anfällige JSPs einschleusen. Das fehlerhafte Escaping der Ausgabe kann dazu führen, dass eingeschleuste Skripte ausgeführt werden, wenn Benutzer die betroffenen Seiten aufrufen.
Potenzielle Auswirkungen: Diebstahl vertraulicher Benutzerinformationen wie Cookies und Sitzungstoken. Ausführung unbefugter Aktionen im Kontext der Sitzung eines Benutzers (z. B. CSRF-Angriffe). Beeinträchtigung der Datenintegrität und der allgemeinen Systemsicherheit.
Gegenmaßnahmen
Aktualisierung
Um diese Sicherheitslücke zu beheben, aktualisieren Sie auf eine gepatchte Version von Apache Tomcat:
Apache Tomcat 11.0.1 oder neuer. Apache Tomcat 10.1.33 oder neuer. Apache Tomcat 9.0.97 oder neuer.
Bewährte Methoden für die JSP-Entwicklung
Referenzen
Apache Tomcat Security Advisory für CVE202452318