CVE-2026-24733
Apache Tomcat: HTTP/0.9 के साथ सुरक्षा बाधा को बायपास करना
- प्रकाशित
- 17 फ़र॰ 2026
- अद्यतन
- 11 मार्च 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 15 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 42.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Tomcat में अनुचित इनपुट सत्यापन की भेद्यता। Tomcat ने HTTP/0.9 अनुरोधों को GET विधि तक सीमित नहीं किया था। यदि किसी URI पर HEAD अनुरोधों की अनुमति देने और GET अनुरोधों को अस्वीकार करने के लिए एक सुरक्षा बाधा कॉन्फ़िगर की गई थी, तो उपयोगकर्ता HTTP/0.9 का उपयोग करके एक (विनिर्देश अमान्य) HEAD अनुरोध भेजकर GET अनुरोधों पर उस बाधा को बायपास कर सकता था। यह समस्या Apache Tomcat को प्रभावित करती है: 11.0.0-M1 से 11.0.14 तक, 10.1.0-M1 से 10.1.49 तक, 9.0.0.M1 से 9.0.112 तक। पुराने, EOL संस्करण भी प्रभावित हैं। उपयोगकर्ताओं को संस्करण 11.0.15 या बाद के, 10.1.50 या बाद के या 9.0.113 या बाद के संस्करण में अपग्रेड करने की सलाह दी जाती है, जो इस समस्या को ठीक करता है।
स्रोत
1- CVE-2026-24733पता लगाना
निर्भरता-मुक्त Python सत्यापनकर्ता जो CVE-2026-24733 का पता लगाता है, जो एक Apache Tomcat HTTP/0.9 HEAD सुरक्षा-बाधा बायपास है, JSON आउटपुट और CI/CD एग्ज़िट कोड के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।