
CVE-2024-50379 est une vulnérabilité critique affectant plusieurs versions d'Apache Tomcat, un serveur web open source et conteneur de servlets largement utilisé pour déployer des applications web basées sur Java. La vulnérabilité provient d'une condition de concurrence de type Time-of-Use (TOCTOU) qui se produit lors de la compilation des JavaServer Pages (JSP).
Ce dépôt contient un script de preuve de concept (PoC) pour exploiter CVE-2024-50379, une vulnérabilité dans Apache Tomcat. Cette vulnérabilité est une condition de concurrence (race condition) de type Time-of-Check Time-of-Use (TOCTOU) qui peut conduire à une exécution de code à distance (RCE) si la configuration du serveur autorise des répertoires inscriptibles.
requests
pip3 install requests
Assurez-vous de disposer d'une version vulnérable d'Apache Tomcat (par ex., 10.1.33) configurée avec :
/uploads inscriptible.upload.jsp).Pour exécuter le script, utilisez la commande suivante :
python3 poc.py <commande>