
CVE-2024-52318 - Vulnérabilité XSS dans les JSP générés par Apache Tomcat
🚨🚨CVE-2024-52318 - Vulnérabilité XSS d'Apache Tomcat dans les JSP générées🚨🚨
Aperçu
CVE-2024-52318 est une vulnérabilité de script intersite (XSS) dans Apache Tomcat, qui découle de ressources incorrectement libérées dans les pages JavaServer (JSP) générées. Ce problème, introduit par une amélioration antérieure (correctif 69333), entraîne l'échec de l'échappement de la sortie par certaines balises JSP comme prévu. Cela peut permettre à des attaquants d'injecter des scripts malveillants dans des pages web, compromettant potentiellement les données utilisateur ou détournant les sessions utilisateur.
Versions affectées
Les versions suivantes d'Apache Tomcat sont vulnérables :
Série de versions Versions affectées Apache Tomcat 11.0 Versions antérieures à 11.0.1 Apache Tomcat 10.1 Versions antérieures à 10.1.33 Apache Tomcat 9.0 Versions antérieures à 9.0.97
Exploitabilité
Vecteur d'attaque
Comment fonctionne l'exploit :
Les attaquants peuvent exploiter cette vulnérabilité en injectant des charges utiles malveillantes dans les JSP vulnérables. L'incapacité à échapper correctement la sortie peut entraîner l'exécution de scripts injectés lorsque les utilisateurs accèdent aux pages concernées.
Impact potentiel : Vol d'informations sensibles de l'utilisateur, telles que les cookies et les jetons de session. Exécution d'actions non autorisées dans le contexte de la session d'un utilisateur (par exemple, attaques CSRF). Perturbation de l'intégrité des données et de la sécurité globale du système.
Atténuation
Mise à niveau
Pour résoudre cette vulnérabilité, mettez à niveau vers une version corrigée d'Apache Tomcat :
Apache Tomcat 11.0.1 ou ultérieur. Apache Tomcat 10.1.33 ou ultérieur. Apache Tomcat 9.0.97 ou ultérieur.
Bonnes pratiques pour le développement JSP
Références