CVE-2024-52316
Apache Tomcat : Contournement de l'authentification lors de l'utilisation de l'API Jakarta Authentication
- Publié
- 18 nov. 2024
- Mise à jour
- 4 nov. 2025
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 93,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de condition d'erreur non vérifiée dans Apache Tomcat. Si Tomcat est configuré pour utiliser un composant Jakarta Authentication (anciennement JASPIC) ServerAuthContext personnalisé qui peut lever une exception pendant le processus d'authentification sans définir explicitement un statut HTTP pour indiquer un échec, l'authentification peut ne pas échouer, permettant à l'utilisateur de contourner le processus d'authentification. Aucun composant Jakarta Authentication connu ne se comporte de cette manière. Ce problème affecte Apache Tomcat : de 11.0.0-M1 à 11.0.0-M26, de 10.1.0-M1 à 10.1.30, de 9.0.0-M1 à 9.0.95. Les versions suivantes étaient en fin de vie (EOL) au moment de la création du CVE mais sont connues pour être affectées : 8.5.0 à 8.5.100. D'autres versions EOL peuvent également être affectées. Il est recommandé aux utilisateurs de mettre à jour vers la version 11.0.0, 10.1.31 ou 9.0.96, qui corrigent le problème.
Sources
1- CVE-2024-52316Informationnel
CVE-2024-52316 - Vulnérabilité de contournement d'authentification Apache Tomcat
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.