
CVE-2024-52317 - Уязвимость утечки данных HTTP/2 в Apache Tomcat
🚨🚨CVE-2024-52317🚨🚨
CVE-2024-52317 - Уязвимость утечки данных HTTP/2 в Apache Tomcat
Обзор CVE-2024-52317 — это уязвимость, затрагивающая реализацию HTTP/2 в Apache Tomcat. Проблема возникает из-за некорректной переработки ресурсов запросов и ответов HTTP/2, что потенциально может привести к утечке данных между пользователями. Это означает, что конфиденциальные данные одного пользователя могут оказаться в ответе, отправленном другому пользователю.
Затронутые версии
Следующие версии Apache Tomcat уязвимы:
Серия версий Уязвимые версии Apache Tomcat 11.0 Версии до 11.0.0 Apache Tomcat 10.1 Версии до 10.1.31 Apache Tomcat 9.0 Версии до 9.0.96
Эксплуатация
Вектор атаки
Как работает эксплуатация:
Злоумышленник может использовать эту уязвимость, отправляя несколько HTTP/2-запросов на целевой сервер, что вызывает проблемы с повторным использованием ресурсов и приводит к утечке данных. В частности, ответ одного пользователя может случайно включать конфиденциальные данные другого пользователя.
Потенциальное воздействие: Утечка конфиденциальных данных пользователей, включая сессионные cookie, токены или личную информацию. Возможное повышение привилегий с использованием украденных сессионных токенов или учетных данных. Нарушение целостности данных в многопользовательской среде.
Смягчение
Обновление
Чтобы устранить эту уязвимость, обновитесь до исправленной версии Apache Tomcat:
Apache Tomcat 11.0.0 или новее. Apache Tomcat 10.1.31 или новее. Apache Tomcat 9.0.96 или новее.
Настройки конфигурации
Если немедленное обновление невозможно:
Отключите HTTP/2 для снижения риска:
``` Удалите все конфигурации HTTP/2 в настройках сервера.Внедрите строгий мониторинг HTTP/2-трафика на предмет аномалий или неожиданных шаблонов.
Ссылки
Apache Tomcat Security Advisory for CVE202452317](https://tomcat.apache.org/security11.html)
Apache Mailing List Discussion](https://lists.apache.org/thread/yyp6hsvy71y67c85n20j8lfhpnvrqtw2
Apache Tomcat Downloads](https://tomcat.apache.org/download11.cgi)