CVE-2024-56337
Apache Tomcat: JSP संकलन में TOCTOU समस्या के कारण RCE - CVE-2024-50379 शमन अधूरा था
- प्रकाशित
- 20 दिस॰ 2024
- अद्यतन
- 4 नव॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 95.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Tomcat में Time-of-check Time-of-use (TOCTOU) रेस कंडीशन भेद्यता। यह समस्या Apache Tomcat को प्रभावित करती है: 11.0.0-M1 से 11.0.1 तक, 10.1.0-M1 से 10.1.33 तक, 9.0.0.M1 से 9.0.97 तक। CVE बनाए जाने के समय निम्नलिखित संस्करण EOL थे लेकिन प्रभावित होने के रूप में ज्ञात हैं: 8.5.0 से 8.5.100 तक। अन्य, पुराने, EOL संस्करण भी प्रभावित हो सकते हैं। CVE-2024-50379 के लिए शमन उपाय अधूरा था। केस-असंवेदनशील फ़ाइल सिस्टम पर डिफ़ॉल्ट सर्वलेट राइट सक्षम (readonly इनिशियलाइज़ेशन पैरामीटर को गैर-डिफ़ॉल्ट मान false पर सेट) के साथ Tomcat चलाने वाले उपयोगकर्ताओं को, Tomcat के साथ उपयोग किए जा रहे Java के संस्करण के आधार पर, CVE-2024-50379 को पूरी तरह से कम करने के लिए अतिरिक्त कॉन्फ़िगरेशन की आवश्यकता हो सकती है: - Java 8 या Java 11 पर चलाने पर: सिस्टम प्रॉपर्टी sun.io.useCanonCaches को स्पष्ट रूप से false पर सेट किया जाना चाहिए (यह डिफ़ॉल्ट रूप से true होता है) - Java 17 पर चलाने पर: सिस्टम प्रॉपर्टी sun.io.useCanonCaches, यदि सेट है, तो उसे false पर सेट किया जाना चाहिए (यह डिफ़ॉल्ट रूप से false होता है) - Java 21 और उसके बाद चलाने पर: कोई अतिरिक्त कॉन्फ़िगरेशन आवश्यक नहीं है (सिस्टम प्रॉपर्टी और समस्याग्रस्त कैश हटा दिए गए हैं) Tomcat 11.0.3, 10.1.35 और 9.0.99 के बाद के संस्करणों में यह जाँच शामिल होगी कि केस-असंवेदनशील फ़ाइल सिस्टम पर डिफ़ॉल्ट सर्वलेट को राइट सक्षम करने की अनुमति देने से पहले sun.io.useCanonCaches उचित रूप से सेट है। Tomcat जहाँ संभव होगा, sun.io.useCanonCaches को डिफ़ॉल्ट रूप से false पर भी सेट करेगा।
स्रोत
1- CVE-2024-50379एक्सप्लॉइट
tomcat CVE-2024-50379/CVE-2024-56337 रेस कंडीशन फ़ाइल अपलोड एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।