CVE-2024-52316
Apache Tomcat: bypass dell'autenticazione quando si utilizza Jakarta Authentication API
- Pubblicato
- 18 nov 2024
- Aggiornato
- 4 nov 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 93,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di condizione di errore non controllata in Apache Tomcat. Se Tomcat è configurato per utilizzare un componente ServerAuthContext personalizzato di Jakarta Authentication (in precedenza JASPIC) che potrebbe generare un'eccezione durante il processo di autenticazione senza impostare esplicitamente uno stato HTTP per indicare il fallimento, l'autenticazione potrebbe non fallire, consentendo all'utente di bypassare il processo di autenticazione. Non esistono componenti Jakarta Authentication noti che si comportino in questo modo. Questo problema riguarda Apache Tomcat: dalla 11.0.0-M1 alla 11.0.0-M26, dalla 10.1.0-M1 alla 10.1.30, dalla 9.0.0-M1 alla 9.0.95. Le seguenti versioni erano EOL al momento della creazione della CVE ma sono note per essere interessate: dalla 8.5.0 alla 8.5.100. Altre versioni EOL potrebbero essere anch'esse interessate. Si consiglia agli utenti di aggiornare alle versioni 11.0.0, 10.1.31 o 9.0.96, che risolvono il problema.
Fonti
1- CVE-2024-52316Informativo
CVE-2024-52316 - Vulnerabilità di Bypass dell'Autenticazione in Apache Tomcat
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.