
CVE-2024-52316 - Apache Tomcat 인증 우회 취약점
🚨🚨CVE-2024-52316🚨🚨
🚨🚨CVE-2024-52316 - Apache Tomcat 인증 우회 취약점
개요
CVE202452316은 Apache Tomcat에서 확인된 인증 우회 취약점입니다. 이 문제는 Tomcat이 사용자 정의 Jakarta Authentication(이전 명칭: JASPIC) ServerAuthContext 구성 요소를 사용하도록 구성된 경우 발생합니다. 인증 프로세스 중에 예외가 발생하고 구성 요소가 실패를 나타내는 HTTP 상태 코드를 명시적으로 설정하지 않으면 인증 프로세스가 잘못 성공하여 공격자가 인증을 우회할 수 있습니다.
영향을 받는 버전 다음 Apache Tomcat 버전이 이 취약점의 영향을 받습니다:
| 버전 시리즈 | 영향을 받는 버전 |
|---|---|
| Apache Tomcat 11.0 | 11.0.0 이전 버전 |
| Apache Tomcat 10.1 | 10.1.31 이전 버전 |
| Apache Tomcat 9.0 | 9.0.96 이전 버전 |
악용 가능성
공격 벡터
악용: 공격자는 사용자 정의 ServerAuthContext에서 예외를 트리거하도록 인증 흐름을 조작하여 이 취약점을 악용할 수 있습니다. 예외가 제대로 처리되지 않으면(즉, 실패 상태가 설정되지 않으면) 공격자가 무단 액세스 권한을 얻을 수 있습니다.
잠재적 영향: 민감한 데이터에 대한 무단 액세스. 시스템 손상 또는 권한 상승. 리소스 격리 메커니즘 우회.
완화 조치
업그레이드
이 문제를 해결하려면 패치된 Apache Tomcat 버전으로 업그레이드하는 것이 좋습니다:
Apache Tomcat 11.0.0 이상. Apache Tomcat 10.1.31 이상. Apache Tomcat 9.0.96 이상.
구성 모범 사례
ServerAuthContext 구성 요소가 예외를 올바르게 처리하고 실패 HTTP 상태 코드(401 Unauthorized 또는 403 Forbidden)를 명시적으로 설정하는지 확인하십시오.참고 자료
Apache Tomcat CVE202452316 보안 권고](https://tomcat.apache.org/security11.html)
Apache 메일링 리스트 토론](https://lists.apache.org/thread/dz6nv1j2mm1m3hqfxdtt392qlo7xf6z0)
Apache Tomcat 다운로드](https://tomcat.apache.org/download11.cgi)