CVE-2024-56337
Apache Tomcat: RCE из-за проблемы TOCTOU в компиляции JSP - устранение CVE-2024-50379 было неполным
- Опубликовано
- 20 дек. 2024 г.
- Обновлено
- 4 нояб. 2025 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 95,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Time-of-check Time-of-use (TOCTOU) Race Condition уязвимость в Apache Tomcat. Проблема затрагивает Apache Tomcat: с 11.0.0-M1 по 11.0.1, с 10.1.0-M1 по 10.1.33, с 9.0.0.M1 по 9.0.97. Следующие версии уже не поддерживались (EOL) на момент создания CVE, но, как известно, затронуты уязвимостью: 8.5.0 — 8.5.100. Другие, более старые EOL-версии также могут быть затронуты. Устранение для CVE-2024-50379 было неполным. Пользователям, запускающим Tomcat в файловой системе без учёта регистра с включённой записью через сервлет по умолчанию (параметр инициализации readonly установлен в нестандартное значение false), может потребоваться дополнительная настройка для полного устранения CVE-2024-50379 в зависимости от используемой версии Java: - на Java 8 или Java 11: системное свойство sun.io.useCanonCaches должно быть явно установлено в false (по умолчанию оно равно true) - на Java 17: системное свойство sun.io.useCanonCaches, если оно задано, должно быть установлено в false (по умолчанию оно равно false) - на Java 21 и новее: дополнительная настройка не требуется (системное свойство и проблемный кэш удалены) Начиная с Tomcat 11.0.3, 10.1.35 и 9.0.99, будут добавлены проверки того, что sun.io.useCanonCaches установлено надлежащим образом, прежде чем разрешать включение записи через сервлет по умолчанию в файловой системе без учёта регистра. Tomcat также будет устанавливать sun.io.useCanonCaches в false по умолчанию там, где это возможно.
Источники
1- CVE-2024-50379Эксплойт
tomcat CVE-2024-50379/CVE-2024-56337 эксплойт для загрузки файлов с условием гонки
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.