
CVE-2024-52317 - Vulnérabilité de fuite de données HTTP/2 d'Apache Tomcat
🚨🚨CVE-2024-52317🚨🚨
CVE-2024-52317 - Vulnérabilité de fuite de données HTTP/2 d'Apache Tomcat
Vue d'ensemble CVE-2024-52317 est une vulnérabilité affectant l'implémentation HTTP/2 d'Apache Tomcat. Le problème vient d'un recyclage inapproprié des ressources de requêtes et réponses HTTP/2, pouvant entraîner une fuite de données entre utilisateurs. Cela signifie que des données sensibles d'un utilisateur pourraient apparaître dans la réponse envoyée à un autre utilisateur.
Versions affectées
Les versions suivantes d'Apache Tomcat sont vulnérables :
Version Série Versions affectées Apache Tomcat 11.0 Versions antérieures à 11.0.0 Apache Tomcat 10.1 Versions antérieures à 10.1.31 Apache Tomcat 9.0 Versions antérieures à 9.0.96
Exploitabilité
Vecteur d'attaque
Comment fonctionne l'exploit :
Un attaquant peut exploiter cette vulnérabilité en envoyant plusieurs requêtes HTTP/2 à un serveur cible, déclenchant des problèmes de réutilisation des ressources qui entraînent une fuite de données. Plus précisément, la réponse d'un utilisateur peut inclure par inadvertance des données sensibles appartenant à un autre utilisateur.
Impact potentiel : Fuite de données sensibles d'utilisateurs, y compris les cookies de session, jetons ou informations privées. Escalade potentielle de privilèges en utilisant des jetons de session ou identifiants divulgués. Perturbation de l'intégrité des données dans un environnement multi-utilisateurs.
Atténuation
Mise à niveau
Pour résoudre cette vulnérabilité, mettez à niveau vers une version corrigée d'Apache Tomcat :
Apache Tomcat 11.0.0 ou ultérieur. Apache Tomcat 10.1.31 ou ultérieur. Apache Tomcat 9.0.96 ou ultérieur.
Ajustements de configuration
Si la mise à niveau n'est pas immédiatement possible :
Désactivez HTTP/2 pour atténuer le risque :
``` Supprimez toute configuration HTTP/2 dans les paramètres du serveur.Mettez en place une surveillance stricte du trafic HTTP/2 pour détecter des anomalies ou des schémas inattendus.
Références
Avis de sécurité Apache Tomcat pour CVE202452317](https://tomcat.apache.org/security11.html)
Discussion sur la liste de diffusion Apache](https://lists.apache.org/thread/yyp6hsvy71y67c85n20j8lfhpnvrqtw2
Téléchargements Apache Tomcat](https://tomcat.apache.org/download11.cgi)