
CVE-2024-52318 - जनरेट किए गए JSPs में Apache Tomcat XSS भेद्यता
🚨🚨CVE-2024-52318 - जनरेट की गई JSP में Apache Tomcat XSS भेद्यता🚨🚨
अवलोकन
CVE-2024-52318, Apache Tomcat में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है, जो जनरेट की गई JavaServer Pages (JSP) में अनुचित रूप से जारी किए गए संसाधनों के कारण उत्पन्न होती है। यह समस्या, जो पिछले सुधार (fix 69333) के परिणामस्वरूप उत्पन्न हुई, कुछ JSP टैग्स के आउटपुट को अपेक्षित रूप से एस्केप करने में विफल होने का कारण बनती है। इससे हमलावर वेब पेजों में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट कर सकते हैं, जिससे संभावित रूप से उपयोगकर्ता डेटा से समझौता हो सकता है या उपयोगकर्ता सत्रों का अपहरण हो सकता है।
प्रभावित संस्करण
Apache Tomcat के निम्नलिखित संस्करण भेद्य हैं:
संस्करण श्रृंखला प्रभावित संस्करण Apache Tomcat 11.0 11.0.1 से पहले के संस्करण Apache Tomcat 10.1 10.1.33 से पहले के संस्करण Apache Tomcat 9.0 9.0.97 से पहले के संस्करण
शोषण क्षमता
हमला वेक्टर
एक्सप्लॉइट कैसे काम करता है:
हमलावर भेद्य JSP में दुर्भावनापूर्ण पेलोड इंजेक्ट करके इस भेद्यता का शोषण कर सकते हैं। आउटपुट को अपेक्षित रूप से एस्केप न कर पाने के कारण, जब उपयोगकर्ता प्रभावित पेजों तक पहुँचते हैं तो इंजेक्ट की गई स्क्रिप्ट निष्पादित हो सकती हैं।
संभावित प्रभाव: संवेदनशील उपयोगकर्ता जानकारी की चोरी, जैसे कुकीज़ और सत्र टोकन। उपयोगकर्ता के सत्र के संदर्भ में अनधिकृत कार्यों का निष्पादन (जैसे, CSRF हमले)। डेटा अखंडता और समग्र सिस्टम सुरक्षा में व्यवधान।
शमन
अपग्रेड
इस भेद्यता को हल करने के लिए, Apache Tomcat के पैच किए गए संस्करण में अपग्रेड करें:
Apache Tomcat 11.0.1 या उसके बाद का संस्करण। Apache Tomcat 10.1.33 या उसके बाद का संस्करण। Apache Tomcat 9.0.97 या उसके बाद का संस्करण।
JSP विकास के लिए सर्वोत्तम अभ्यास
संदर्भ