CVE-2024-52316
Apache Tomcat: Jakarta Authentication API का उपयोग करते समय प्रमाणीकरण बाईपास
- प्रकाशित
- 18 नव॰ 2024
- अद्यतन
- 4 नव॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 93.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Tomcat में अनियंत्रित त्रुटि स्थिति भेद्यता। यदि Tomcat को कस्टम Jakarta Authentication (पूर्व में JASPIC) ServerAuthContext घटक का उपयोग करने के लिए कॉन्फ़िगर किया गया है जो प्रमाणीकरण प्रक्रिया के दौरान विफलता का संकेत देने के लिए स्पष्ट रूप से HTTP स्थिति निर्धारित किए बिना एक अपवाद फेंक सकता है, तो प्रमाणीकरण विफल नहीं हो सकता है, जिससे उपयोगकर्ता प्रमाणीकरण प्रक्रिया को बायपास कर सकता है। ऐसा व्यवहार करने वाले कोई ज्ञात Jakarta Authentication घटक नहीं हैं। यह समस्या Apache Tomcat को प्रभावित करती है: 11.0.0-M1 से 11.0.0-M26 तक, 10.1.0-M1 से 10.1.30 तक, 9.0.0-M1 से 9.0.95 तक। CVE बनाए जाने के समय निम्नलिखित संस्करण EOL थे लेकिन प्रभावित होने के लिए जाने जाते हैं: 8.5.0 से 8.5.100 तक। अन्य EOL संस्करण भी प्रभावित हो सकते हैं। उपयोगकर्ताओं को संस्करण 11.0.0, 10.1.31 या 9.0.96 में अपग्रेड करने की अनुशंसा की जाती है, जो समस्या का समाधान करते हैं।
स्रोत
1- CVE-2024-52316जानकारीपूर्ण
CVE-2024-52316 - Apache Tomcat प्रमाणीकरण बायपास भेद्यता
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।