Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-52316 — CVE-2024-52316 - Vulnérabilité de contournement d'authentification Apache Tomcat | Kitploit
Outils/GitHubGitHub/tam-k592/cve-2024-52316
Authentification et AutorisationAnalyse des VulnérabilitésExploitationCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubtam-k592/cve-2024-52316

CVE-2024-52316

CVE-2024-52316 - Vulnérabilité de contournement d'authentification Apache Tomcat

Voir le dépôt
15il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨🚨CVE-2024-52316🚨🚨

🚨🚨CVE-2024-52316 - Vulnérabilité de contournement d'authentification Apache Tomcat

Aperçu

CVE202452316 est une vulnérabilité de contournement d'authentification identifiée dans Apache Tomcat. Ce problème survient lorsque Tomcat est configuré avec un composant ServerAuthContext personnalisé Jakarta Authentication (anciennement JASPIC). Si une exception se produit pendant le processus d'authentification et que le composant ne définit pas explicitement un code d'état HTTP pour indiquer un échec, le processus d'authentification peut réussir de manière incorrecte, permettant à un attaquant de contourner l'authentification.

Versions affectées

Les versions suivantes d'Apache Tomcat sont affectées par cette vulnérabilité :

Série de versionsVersions affectées
Apache Tomcat 11.0Versions antérieures à 11.0.0
Apache Tomcat 10.1Versions antérieures à 10.1.31
Apache Tomcat 9.0Versions antérieures à 9.0.96

Exploitabilité

Vecteur d'attaque

Exploitation : Un attaquant pourrait exploiter cette vulnérabilité en manipulant le flux d'authentification pour déclencher une exception dans le ServerAuthContext personnalisé. Si l'exception n'est pas correctement gérée (c'est-à-dire qu'aucun état d'échec n'est défini), l'attaquant pourrait obtenir un accès non autorisé.

Impact potentiel :

  • Accès non autorisé à des données sensibles.
  • Compromission du système ou élévation de privilèges.
  • Contournement des mécanismes d'isolation des ressources.

Atténuation

Mises à niveau

Il est fortement recommandé de passer à une version corrigée d'Apache Tomcat pour résoudre ce problème :

  • Apache Tomcat 11.0.0 ou ultérieur.
  • Apache Tomcat 10.1.31 ou ultérieur.
  • Apache Tomcat 9.0.96 ou ultérieur.

Bonnes pratiques de configuration

  1. Assurez-vous que tout composant ServerAuthContext personnalisé Jakarta Authentication gère correctement les exceptions et définit explicitement des codes d'état HTTP d'échec (401 Non autorisé ou 403 Interdit).
  2. Auditez régulièrement la logique d'authentification personnalisée pour détecter les failles de sécurité.

Références

  • Avis de sécurité Apache Tomcat pour CVE202452316
  • Discussion sur la liste de diffusion Apache
  • Téléchargements Apache Tomcat
Télécharger l’outil