CVE-2024-50379
Apache Tomcat: RCE debido a un problema TOCTOU en la compilación de JSP
- Publicado
- 17 dic 2024
- Actualizado
- 3 nov 2025
- Asignación de CNA
- apache
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 98,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
La vulnerabilidad de condición de ejecución de tiempo de uso y tiempo de verificación (TOCTOU) durante la compilación de JSP en Apache Tomcat permite un RCE en sistemas de archivos que no distinguen entre mayúsculas y minúsculas cuando el servlet predeterminado está habilitado para escritura (configuración no predeterminada). Este problema afecta a Apache Tomcat: desde 11.0.0-M1 hasta 11.0.1, desde 10.1.0-M1 hasta 10.1.33, desde 9.0.0.M1 hasta 9.0.97. Se recomienda a los usuarios que actualicen a la versión 11.0.2, 10.1.34 o 9.0.08, que soluciona el problema.
Fuentes
13- CVE-2024-50379Investigación
Análisis técnico de Apache Tomcat CVE-2024-50379, que cubre la causa raíz, condiciones de explotación, estrategias de detección y técnicas de mitigación.
- CVE-2024-50379-POCExploit
Este repositorio contiene un script en Python diseñado para explotar CVE-2024-50379, una vulnerabilidad que permite a los atacantes cargar un shell JSP a un servidor vulnerable y ejecutar comandos arbitrarios de forma remota. Este exploit es particularmente útil cuando el directorio /uploads no está protegido o no está presente en el servidor objetivo.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.