
🚨🚨CVE-2024-52316🚨🚨
🚨🚨CVE-2024-52316 - Apache Tomcat 認証バイパスの脆弱性
概要
CVE202452316 は、Apache Tomcat で確認された認証バイパスの脆弱性です。この問題は、Tomcat がカスタムの Jakarta Authentication(旧 JASPIC)ServerAuthContext コンポーネントを使用するよう構成されている場合に発生します。認証プロセス中に例外が発生し、コンポーネントが失敗を示す HTTP ステータスコードを明示的に設定しない場合、認証プロセスが誤って成功し、攻撃者が認証をバイパスできる可能性があります。
影響を受けるバージョン 以下の Apache Tomcat のバージョンがこの脆弱性の影響を受けます:
| バージョン系列 | 影響を受けるバージョン |
|---|---|
| Apache Tomcat 11.0 | 11.0.0 より前のバージョン |
| Apache Tomcat 10.1 | 10.1.31 より前のバージョン |
| Apache Tomcat 9.0 | 9.0.96 より前のバージョン |
悪用可能性
攻撃ベクトル
悪用方法:攻撃者は、認証フローを操作してカスタム ServerAuthContext に例外を発生させることで、この脆弱性を悪用する可能性があります。例外が適切に処理されない場合(つまり、失敗ステータスが設定されない場合)、攻撃者は不正アクセスを獲得できる可能性があります。
潜在的な影響: 機密データへの不正アクセス。 システムの侵害または権限昇格。 リソース分離メカニズムの回避。
緩和策
アップグレード
この問題に対処するには、パッチ適用済みの Apache Tomcat バージョンへのアップグレードを強くお勧めします:
Apache Tomcat 11.0.0 以降。 Apache Tomcat 10.1.31 以降。 Apache Tomcat 9.0.96 以降。
構成のベストプラクティス
ServerAuthContext コンポーネントが例外を適切に処理し、失敗時の HTTP ステータスコード(401 Unauthorized または 403 Forbidden)を明示的に設定することを確認してください。参考情報
CVE202452316 に関する Apache Tomcat セキュリティアドバイザリ](https://tomcat.apache.org/security11.html)
Apache メーリングリストのディスカッション](https://lists.apache.org/thread/dz6nv1j2mm1m3hqfxdtt392qlo7xf6z0)
Apache Tomcat のダウンロード](https://tomcat.apache.org/download11.cgi)