
CVE-2024-52316 - уязвимость обхода аутентификации Apache Tomcat
🚨🚨CVE-2024-52316🚨🚨
🚨🚨CVE-2024-52316 - Уязвимость обхода аутентификации Apache Tomcat
Обзор
CVE202452316 — это уязвимость обхода аутентификации, обнаруженная в Apache Tomcat. Эта проблема возникает, когда Tomcat настроен с использованием пользовательского компонента ServerAuthContext Jakarta Authentication (ранее JASPIC). Если во время процесса аутентификации возникает исключение и компонент не устанавливает явно код состояния HTTP, указывающий на сбой, процесс аутентификации может ошибочно завершиться успешно, что позволит злоумышленнику обойти аутентификацию.
Затронутые версии
Следующие версии Apache Tomcat подвержены данной уязвимости:
| Серия версий | Затронутые версии |
|---|---|
| Apache Tomcat 11.0 | Версии до 11.0.0 |
| Apache Tomcat 10.1 | Версии до 10.1.31 |
| Apache Tomcat 9.0 | Версии до 9.0.96 |
Эксплуатация
Вектор атаки
Эксплуатация: Злоумышленник может воспользоваться этой уязвимостью, манипулируя потоком аутентификации для вызова исключения в пользовательском ServerAuthContext. Если исключение не обработано должным образом (т.е. не установлен статус сбоя), злоумышленник может получить несанкционированный доступ.
Потенциальное воздействие:
Смягчение
Обновления
Настоятельно рекомендуется обновиться до исправленной версии Apache Tomcat для устранения этой проблемы:
Рекомендации по настройке
ServerAuthContext Jakarta Authentication правильно обрабатывают исключения и явно устанавливают коды состояния HTTP сбоя (401 Unauthorized или 403 Forbidden).Ссылки