
CVE-2024-52318 - Уязвимость XSS в Apache Tomcat в генерируемых JSP
🚨🚨CVE-2024-52318 - Уязвимость XSS в Apache Tomcat в сгенерированных JSP🚨🚨
Обзор
CVE-2024-52318 — это межсайтовая (XSS) уязвимость в Apache Tomcat, возникающая из-за некорректного освобождения ресурсов в сгенерированных JavaServer Pages (JSP). Данная проблема, внесённая предыдущим улучшением (исправление 69333), приводит к тому, что некоторые JSP-теги не экранируют вывод должным образом. Это может позволить злоумышленникам внедрить вредоносные скрипты на веб-страницы, потенциально ставя под угрозу данные пользователей или захватывая их сессии.
Уязвимые версии
Следующие версии Apache Tomcat подвержены уязвимости:
Версионный ряд Уязвимые версии Apache Tomcat 11.0 Версии до 11.0.1 Apache Tomcat 10.1 Версии до 10.1.33 Apache Tomcat 9.0 Версии до 9.0.97
Эксплуатация
Вектор атаки
Как работает эксплуатация:
Злоумышленники могут использовать эту уязвимость путём внедрения вредоносных нагрузок в уязвимые JSP. Из-за отсутствия должного экранирования вывода внедрённые скрипты могут выполняться при доступе пользователей к затронутым страницам.
Потенциальное воздействие: Кража конфиденциальной информации пользователя, такой как куки и токены сессий. Выполнение несанкционированных действий в контексте сессии пользователя (например, CSRF-атаки). Нарушение целостности данных и общей безопасности системы.
Меры по смягчению
Обновление
Для устранения этой уязвимости обновитесь до исправленной версии Apache Tomcat:
Apache Tomcat 11.0.1 или новее. Apache Tomcat 10.1.33 или новее. Apache Tomcat 9.0.97 или новее.
Рекомендации по разработке JSP
Ссылки
Рекомендации по безопасности Apache Tomcat для CVE-2024-52318