CVE-2024-50379
Apache Tomcat: JSP संकलन में TOCTOU समस्या के कारण RCE
- प्रकाशित
- 17 दिस॰ 2024
- अद्यतन
- 3 नव॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Tomcat में JSP संकलन के दौरान टाइम-ऑफ-चेक टाइम-ऑफ-यूज़ (TOCTOU) रेस कंडीशन भेद्यता, केस-असंवेदनशील फ़ाइल सिस्टम पर RCE की अनुमति देती है जब डिफ़ॉल्ट सर्वलेट राइट के लिए सक्षम होता है (गैर-डिफ़ॉल्ट कॉन्फ़िगरेशन)। यह समस्या Apache Tomcat के निम्नलिखित संस्करणों को प्रभावित करती है: 11.0.0-M1 से 11.0.1 तक, 10.1.0-M1 से 10.1.33 तक, 9.0.0.M1 से 9.0.97 तक। निम्नलिखित संस्करण CVE बनाए जाने के समय EOL थे, लेकिन प्रभावित माने जाते हैं: 8.5.0 से 8.5.100 तक। अन्य, पुराने, EOL संस्करण भी प्रभावित हो सकते हैं। उपयोगकर्ताओं को सलाह दी जाती है कि वे संस्करण 11.0.2, 10.1.34 या 9.0.98 में अपग्रेड करें, जो इस समस्या को ठीक करते हैं।
स्रोत
13- CVE-2024-50379अनुसंधान
Apache Tomcat CVE-2024-50379 का तकनीकी विश्लेषण, जिसमें मूल कारण, शोषण की स्थितियाँ, पहचान रणनीतियाँ और शमन तकनीकों को शामिल किया गया है।
- CVE-2024-50379-POCएक्सप्लॉइट
इस रिपॉजिटरी में एक Python स्क्रिप्ट है जो CVE-2024-50379 का शोषण करने के लिए डिज़ाइन की गई है, यह एक ऐसी कमजोरी है जो हमलावरों को कमजोर सर्वर पर JSP शेल अपलोड करने और दूरस्थ रूप से मनमाने कमांड निष्पादित करने की अनुमति देती है। यह एक्सप्लॉइट विशेष रूप से तब उपयोगी है जब /uploads निर्देशिका या तो असुरक्षित हो या लक्षित सर्वर पर मौजूद न हो।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।