CVE-2024-56337
Apache Tomcat: RCE devido a problema de TOCTOU na compilação de JSP - a mitigação da CVE-2024-50379 estava incompleta
- Publicado
- 20 de dez. de 2024
- Atualizado
- 4 de nov. de 2025
- Atribuindo CNA
- apache
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 95,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vulnerabilidade de Condição de Corrida Time-of-check Time-of-use (TOCTOU) no Apache Tomcat. Este problema afeta o Apache Tomcat: de 11.0.0-M1 até 11.0.1, de 10.1.0-M1 até 10.1.33, de 9.0.0.M1 até 9.0.97. As seguintes versões já estavam em fim de vida (EOL) no momento em que o CVE foi criado, mas sabe-se que são afetadas: 8.5.0 até 8.5.100. Outras versões EOL mais antigas também podem ser afetadas. A mitigação para o CVE-2024-50379 estava incompleta. Usuários que executam o Tomcat em um sistema de arquivos que não diferencia maiúsculas de minúsculas, com a escrita do servlet padrão habilitada (parâmetro de inicialização readonly definido para o valor não padrão false), podem precisar de configuração adicional para mitigar totalmente o CVE-2024-50379, dependendo da versão do Java que estão usando com o Tomcat: - executando em Java 8 ou Java 11: a propriedade de sistema sun.io.useCanonCaches deve ser explicitamente definida como false (o padrão é true) - executando em Java 17: a propriedade de sistema sun.io.useCanonCaches, se definida, deve ser definida como false (o padrão é false) - executando em Java 21 ou superior: nenhuma configuração adicional é necessária (a propriedade de sistema e o cache problemático foram removidos) A partir das versões 11.0.3, 10.1.35 e 9.0.99, o Tomcat incluirá verificações para garantir que sun.io.useCanonCaches esteja definido adequadamente antes de permitir que o servlet padrão tenha a escrita habilitada em um sistema de arquivos que não diferencia maiúsculas de minúsculas. O Tomcat também definirá sun.io.useCanonCaches como false por padrão onde for possível.
Fontes
1- CVE-2024-50379Exploit
tomcat CVE-2024-50379/CVE-2024-56337 exp de upload de arquivo com corrida de condições
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.