
CVE-2024-52317 - Apache Tomcat HTTP/2 डेटा रिसाव भेद्यता
CVE-2024-52317 एक भेद्यता है जो Apache Tomcat के HTTP/2 कार्यान्वयन को प्रभावित करती है। यह समस्या HTTP/2 अनुरोध और प्रतिक्रिया संसाधनों के अनुचित पुनर्चक्रण के कारण उत्पन्न होती है, जिससे उपयोगकर्ताओं के बीच डेटा रिसाव हो सकता है। इसका अर्थ है कि एक उपयोगकर्ता का संवेदनशील डेटा किसी अन्य उपयोगकर्ता को भेजी गई प्रतिक्रिया में दिखाई दे सकता है।
Apache Tomcat के निम्नलिखित संस्करण भेद्य हैं:
| संस्करण श्रृंखला | प्रभावित संस्करण |
|---|
| Apache Tomcat 11.0 | 11.0.0 से पहले के संस्करण |
| Apache Tomcat 10.1 | 10.1.31 से पहले के संस्करण |
| Apache Tomcat 9.0 | 9.0.96 से पहले के संस्करण |
एक हमलावर लक्षित सर्वर पर कई HTTP/2 अनुरोध भेजकर इस भेद्यता का शोषण कर सकता है, जिससे संसाधन पुन: उपयोग की समस्याएँ उत्पन्न होती हैं और परिणामस्वरूप डेटा रिसाव होता है। विशेष रूप से, एक उपयोगकर्ता की प्रतिक्रिया में अनजाने में किसी अन्य उपयोगकर्ता का संवेदनशील डेटा शामिल हो सकता है।
इस भेद्यता को हल करने के लिए, Apache Tomcat के पैच किए गए संस्करण में अपग्रेड करें:
यदि अपग्रेड तुरंत संभव नहीं है:
जोखिम कम करने के लिए HTTP/2 अक्षम करें:
<Connector port="8443" protocol="org.apache.coyote.http11.Http11NioProtocol" />
सर्वर सेटिंग्स में किसी भी HTTP/2 कॉन्फ़िगरेशन को हटा दें।
विसंगतियों या अप्रत्याशित पैटर्न के लिए HTTP/2 ट्रैफ़िक की कड़ी निगरानी लागू करें।