
CVE-2024-52318 - Vulnerabilidad de XSS en Apache Tomcat en JSPs generados
🚨🚨CVE-2024-52318 - Vulnerabilidad XSS en Apache Tomcat en JSPs generados🚨🚨
Descripción general
CVE-2024-52318 es una vulnerabilidad de Cross-Site Scripting (XSS) en Apache Tomcat, que surge de la liberación inadecuada de recursos en JavaServer Pages (JSPs) generados. Este problema, introducido por una mejora anterior (fix 69333), provoca que algunas etiquetas JSP no escapen la salida como se espera. Esto puede permitir a los atacantes inyectar scripts maliciosos en páginas web, comprometiendo potencialmente los datos del usuario o secuestrando sus sesiones.
Versiones afectadas
Las siguientes versiones de Apache Tomcat son vulnerables:
Serie de versión Versiones afectadas Apache Tomcat 11.0 Versiones anteriores a 11.0.1 Apache Tomcat 10.1 Versiones anteriores a 10.1.33 Apache Tomcat 9.0 Versiones anteriores a 9.0.97
Explotabilidad
Vector de ataque
Cómo funciona el exploit:
Los atacantes pueden explotar esta vulnerabilidad inyectando payloads maliciosos en JSPs vulnerables. La falta de escape adecuado de la salida puede resultar en la ejecución de scripts inyectados cuando los usuarios acceden a las páginas afectadas.
Impacto potencial: Robo de información sensible del usuario, como cookies y tokens de sesión. Ejecución de acciones no autorizadas en el contexto de la sesión de un usuario (p. ej., ataques CSRF). Alteración de la integridad de los datos y de la seguridad general del sistema.
Mitigación
Actualización
Para resolver esta vulnerabilidad, actualice a una versión parcheada de Apache Tomcat:
Apache Tomcat 11.0.1 o posterior. Apache Tomcat 10.1.33 o posterior. Apache Tomcat 9.0.97 o posterior.
Buenas prácticas para el desarrollo de JSPs
Referencias
Aviso de seguridad de Apache Tomcat para CVE-2024-52318