
CVE-2024-52318 - Vulnerabilità XSS in Apache Tomcat nei JSP generati
🚨🚨CVE-2024-52318 - Vulnerabilità XSS in JSP Generate in Apache Tomcat🚨🚨
Panoramica
CVE-2024-52318 è una vulnerabilità di cross-site scripting (XSS) in Apache Tomcat, che deriva dal rilascio improprio di risorse nelle JavaServer Pages (JSP) generate. Questo problema, introdotto da un miglioramento precedente (fix 69333), fa sì che alcuni tag JSP non riescano a sfuggire all'output come previsto. Ciò può consentire agli aggressori di iniettare script dannosi nelle pagine web, compromettendo potenzialmente i dati degli utenti o dirottando le sessioni degli utenti.
Versioni Affette
Le seguenti versioni di Apache Tomcat sono vulnerabili:
Serie di Versioni Versioni Affette Apache Tomcat 11.0 Versioni precedenti alla 11.0.1 Apache Tomcat 10.1 Versioni precedenti alla 10.1.33 Apache Tomcat 9.0 Versioni precedenti alla 9.0.97
Sfruttabilità
Vettore di Attacco
Come funziona l'exploit:
Gli aggressori possono sfruttare questa vulnerabilità iniettando payload dannosi in JSP vulnerabili. Il mancato escape corretto dell'output può portare all'esecuzione di script iniettati quando gli utenti accedono alle pagine interessate.
Impatto Potenziale: Furto di informazioni sensibili degli utenti, come cookie e token di sessione. Esecuzione di azioni non autorizzate nel contesto della sessione di un utente (ad es., attacchi CSRF). Interruzione dell'integrità dei dati e della sicurezza complessiva del sistema.
Mitigazione
Aggiornamento
Per risolvere questa vulnerabilità, aggiorna a una versione corretta di Apache Tomcat:
Apache Tomcat 11.0.1 o successiva. Apache Tomcat 10.1.33 o successiva. Apache Tomcat 9.0.97 o successiva.
Buone Pratiche per lo Sviluppo JSP
Riferimenti