
CVE-2024-52316 - Vulnerabilidade de Bypass de Autenticação do Apache Tomcat
🚨🚨CVE-2024-52316🚨🚨
🚨🚨CVE-2024-52316 - Vulnerabilidade de Bypass de Autenticação no Apache Tomcat
Visão Geral
O CVE-2024-52316 é uma vulnerabilidade de bypass de autenticação identificada no Apache Tomcat. Esse problema ocorre quando o Tomcat é configurado com um componente ServerAuthContext personalizado do Jakarta Authentication (anteriormente JASPIC). Se uma exceção ocorrer durante o processo de autenticação e o componente não definir explicitamente um código de status HTTP para indicar falha, o processo de autenticação pode ter sucesso incorretamente, permitindo que um invasor contorne a autenticação.
Versões Afetadas As seguintes versões do Apache Tomcat são afetadas por esta vulnerabilidade:
| Série de Versões | Versões Afetadas |
|---|---|
| Apache Tomcat 11.0 | Versões anteriores a 11.0.0 |
| Apache Tomcat 10.1 | Versões anteriores a 10.1.31 |
| Apache Tomcat 9.0 | Versões anteriores a 9.0.96 |
Explorabilidade
Vetor de Ataque
Exploração: Um invasor poderia explorar esta vulnerabilidade manipulando o fluxo de autenticação para acionar uma exceção no ServerAuthContext personalizado. Se a exceção não for tratada adequadamente (ou seja, nenhum status de falha for definido), o invasor poderia obter acesso não autorizado.
Impacto Potencial: Acesso não autorizado a dados sensíveis. Comprometimento do sistema ou escalada de privilégios. Contorno de mecanismos de isolamento de recursos.
Mitigação
Atualizações
É fortemente recomendado atualizar para uma versão corrigida do Apache Tomcat para resolver este problema:
Apache Tomcat 11.0.0 ou posterior. Apache Tomcat 10.1.31 ou posterior. Apache Tomcat 9.0.96 ou posterior.
Melhores Práticas de Configuração
ServerAuthContext do Jakarta Authentication tratem adequadamente as exceções e definam explicitamente códigos de status HTTP de falha (401 Unauthorized ou 403 Forbidden).Referências
Aviso de Segurança do Apache Tomcat para CVE-2024-52316](https://tomcat.apache.org/security11.html)
Discussão na Lista de E-mail do Apache](https://lists.apache.org/thread/dz6nv1j2mm1m3hqfxdtt392qlo7xf6z0)
Downloads do Apache Tomcat](https://tomcat.apache.org/download11.cgi)