CVE-2024-24549
Apache Tomcat: HTTP/2 हेडर हैंडलिंग DoS
- प्रकाशित
- 13 मार्च 2024
- अद्यतन
- 29 अक्टू॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Tomcat में HTTP/2 अनुरोधों के लिए अनुचित इनपुट सत्यापन के कारण सेवा से वंचित (Denial of Service) भेद्यता। HTTP/2 अनुरोध को संसाधित करते समय, यदि अनुरोध हेडर के लिए कॉन्फ़िगर की गई किसी भी सीमा से अधिक था, तो सभी हेडर संसाधित होने तक संबद्ध HTTP/2 स्ट्रीम रीसेट नहीं की गई थी। यह समस्या Apache Tomcat के इन संस्करणों को प्रभावित करती है: 11.0.0-M1 से 11.0.0-M16 तक, 10.1.0-M1 से 10.1.18 तक, 9.0.0-M1 से 9.0.85 तक, 8.5.0 से 8.5.98 तक। अन्य, पुराने, EOL संस्करण भी प्रभावित हो सकते हैं। उपयोगकर्ताओं को सलाह दी जाती है कि वे संस्करण 11.0.0-M17, 10.1.19, 9.0.86 या 8.5.99 में अपग्रेड करें, जो इस समस्या का समाधान करते हैं।
स्रोत
2CVE-2024-24549 का प्रूफ ऑफ कॉन्सेप्ट, Python में एक्सप्लॉइट।
CVE-2024-24549 के लिए प्रूफ-ऑफ-कॉन्सेप्ट Python स्क्रिप्ट, जो Apache Tomcat HTTP/2 डिनायल-ऑफ-सर्विस को अत्यधिक बड़े हेडर के माध्यम से प्रदर्शित करती है, जिससे सर्वर संसाधन समाप्त हो जाते हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।