
CVE-2024-52316 - Apache Tomcat प्रमाणीकरण बायपास भेद्यता
🚨🚨CVE-2024-52316🚨🚨
🚨🚨CVE-2024-52316 - Apache Tomcat प्रमाणीकरण बायपास भेद्यता
अवलोकन
CVE202452316 एक प्रमाणीकरण बायपास भेद्यता है जो Apache Tomcat में पहचानी गई है। यह समस्या तब उत्पन्न होती है जब Tomcat को एक कस्टम Jakarta Authentication (पूर्व में JASPIC) ServerAuthContext घटक के साथ कॉन्फ़िगर किया जाता है। यदि प्रमाणीकरण प्रक्रिया के दौरान कोई अपवाद होता है और घटक स्पष्ट रूप से विफलता को इंगित करने के लिए HTTP स्टेटस कोड सेट नहीं करता है, तो प्रमाणीकरण प्रक्रिया गलत तरीके से सफल हो सकती है, जिससे हमलावर प्रमाणीकरण को बायपास कर सकता है।
प्रभावित संस्करण Apache Tomcat के निम्नलिखित संस्करण इस भेद्यता से प्रभावित हैं:
| संस्करण श्रृंखला | प्रभावित संस्करण |
|---|---|
| Apache Tomcat 11.0 | 11.0.0 से पहले के संस्करण |
| Apache Tomcat 10.1 | 10.1.31 से पहले के संस्करण |
| Apache Tomcat 9.0 | 9.0.96 से पहले के संस्करण |
शोषण क्षमता
हमला वेक्टर
शोषण: एक हमलावर प्रमाणीकरण प्रवाह को हेरफेर करके कस्टम ServerAuthContext में अपवाद उत्पन्न करने के लिए इस भेद्यता का शोषण कर सकता है। यदि अपवाद को ठीक से नहीं संभाला जाता है (अर्थात, कोई विफलता स्थिति सेट नहीं की जाती है), तो हमलावर अनधिकृत पहुंच प्राप्त कर सकता है।
संभावित प्रभाव: संवेदनशील डेटा तक अनधिकृत पहुँच। सिस्टम से समझौता या विशेषाधिकार वृद्धि। संसाधन पृथक्करण तंत्र को दरकिनार करना।
शमन
अपग्रेड
इस समस्या के समाधान के लिए Apache Tomcat के पैच किए गए संस्करण में अपग्रेड करने की दृढ़ता से अनुशंसा की जाती है:
Apache Tomcat 11.0.0 या बाद का। Apache Tomcat 10.1.31 या बाद का। Apache Tomcat 9.0.96 या बाद का।
कॉन्फ़िगरेशन सर्वोत्तम अभ्यास
ServerAuthContext घटक अपवादों को ठीक से संभालता है और स्पष्ट रूप से विफलता HTTP स्टेटस कोड (401 Unauthorized या 403 Forbidden) सेट करता है।संदर्भ
Apache Tomcat Security Advisory for CVE202452316](https://tomcat.apache.org/security11.html)
Apache Mailing List Discussion](https://lists.apache.org/thread/dz6nv1j2mm1m3hqfxdtt392qlo7xf6z0)
Apache Tomcat Downloads](https://tomcat.apache.org/download11.cgi)