
CVE-2024-52318 - 생성된 JSP의 Apache Tomcat XSS 취약점
🚨🚨CVE-2024-52318 - Apache Tomcat 생성 JSP의 XSS 취약점🚨🚨
개요
CVE-2024-52318은 Apache Tomcat의 크로스사이트 스크립팅(XSS) 취약점으로, 생성된 JavaServer Pages(JSP)에서 리소스가 올바르게 해제되지 않아 발생합니다. 이 문제는 이전 개선 사항(fix 69333)으로 인해 도입되었으며, 일부 JSP 태그가 예상대로 출력을 이스케이프하지 못하게 됩니다. 이로 인해 공격자가 웹 페이지에 악성 스크립트를 주입할 수 있으며, 사용자 데이터를 손상시키거나 사용자 세션을 탈취할 수 있습니다.
영향을 받는 버전
다음 Apache Tomcat 버전이 취약합니다:
버전 시리즈 영향을 받는 버전 Apache Tomcat 11.0 11.0.1 이전 버전 Apache Tomcat 10.1 10.1.33 이전 버전 Apache Tomcat 9.0 9.0.97 이전 버전
악용 가능성
공격 벡터
공격 작동 방식:
공격자는 취약한 JSP에 악성 페이로드를 주입하여 이 취약점을 악용할 수 있습니다. 출력을 제대로 이스케이프하지 못하면 사용자가 영향을 받는 페이지에 접근할 때 주입된 스크립트가 실행될 수 있습니다.
잠재적 영향: 쿠키 및 세션 토큰과 같은 민감한 사용자 정보의 탈취. 사용자 세션의 맥락에서 승인되지 않은 작업 실행(예: CSRF 공격). 데이터 무결성 및 전반적인 시스템 보안의 손상.
완화
업그레이드
이 취약점을 해결하려면 패치된 Apache Tomcat 버전으로 업그레이드하십시오:
Apache Tomcat 11.0.1 이상. Apache Tomcat 10.1.33 이상. Apache Tomcat 9.0.97 이상.
JSP 개발 모범 사례
참조