CVE-2024-56337
Apache Tomcat: 由于JSP编译中的TOCTOU问题导致RCE - CVE-2024-50379缓解措施不完整
- 已发布
- 2024年12月20日
- 已更新
- 2025年11月4日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 95.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Apache Tomcat 中存在检查时间-使用时间(TOCTOU)竞态条件漏洞。 该问题影响 Apache Tomcat 的以下版本:11.0.0-M1 至 11.0.1、10.1.0-M1 至 10.1.33、9.0.0.M1 至 9.0.97。以下版本在创建该 CVE 时已停止技术支持(EOL),但已知会受到影响:8.5.0 至 8.5.100。其他更早的 EOL 版本也可能受到影响。 针对 CVE-2024-50379 的缓解措施并不完整。在不区分大小写的文件系统上运行 Tomcat,且默认 servlet 的写入功能处于启用状态(只读初始化参数设置为非默认值 false)的用户,可能需要根据其 Tomcat 所用的 Java 版本进行额外配置,才能完全缓解 CVE-2024-50379: - 运行在 Java 8 或 Java 11 上:必须将系统属性 sun.io.useCanonCaches 显式设置为 false(其默认值为 true) - 运行在 Java 17 上:如果设置了系统属性 sun.io.useCanonCaches,则必须将其设置为 false(其默认值为 false) - 运行在 Java 21 及更高版本上:无需进行额外配置(该系统属性及存在问题的缓存已被移除) Tomcat 11.0.3、10.1.35 和 9.0.99 及更高版本将包含相应检查:在允许于不区分大小写的文件系统上启用默认 servlet 的写入功能之前,会先确认 sun.io.useCanonCaches 已正确设置。Tomcat 还将在可行的情况下默认将 sun.io.useCanonCaches 设置为 false。
来源
1- CVE-2024-50379漏洞利用
Tomcat CVE-2024-50379/CVE-2024-56337 条件竞争文件上传exp
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。