Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-52316 — CVE-2024-52316 - Apache Tomcat 身份验证绕过漏洞 | Kitploit
工具/GitHubGitHub/tam-k592/cve-2024-52316
身份验证与授权漏洞分析漏洞利用信息收集Web安全渗透测试
GitHubtam-k592/cve-2024-52316

CVE-2024-52316

CVE-2024-52316 - Apache Tomcat 身份验证绕过漏洞

查看仓库
1131年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🚨🚨CVE-2024-52316🚨🚨

🚨🚨CVE-2024-52316 - Apache Tomcat 认证绕过漏洞

概述

CVE-2024-52316 是 Apache Tomcat 中发现的一个认证绕过漏洞。当 Tomcat 配置了自定义的 Jakarta Authentication (前身为 JASPIC)ServerAuthContext 组件时,会出现此问题。如果在认证过程中发生异常,且该组件未显式设置 HTTP 状态码来指示失败,则认证过程可能错误地成功,从而允许攻击者绕过认证。

受影响版本

以下 Apache Tomcat 版本受此漏洞影响:

版本系列受影响版本
Apache Tomcat 11.011.0.0 之前的版本
Apache Tomcat 10.110.1.31 之前的版本
Apache Tomcat 9.09.0.96 之前的版本

利用可能性

攻击向量

利用方式:攻击者可通过操纵认证流程,在自定义的 ServerAuthContext 中触发异常。如果异常未被正确处理(即未设置失败状态),攻击者可获得未授权访问。

潜在影响: 未授权访问敏感数据。 系统破坏或权限提升。 绕过资源隔离机制。

缓解措施

升级

强烈建议升级至已修补的 Apache Tomcat 版本以解决此问题:

Apache Tomcat 11.0.0 或更高版本。 Apache Tomcat 10.1.31 或更高版本。 Apache Tomcat 9.0.96 或更高版本。

配置最佳实践

  1. 确保所有自定义的 Jakarta Authentication ServerAuthContext 组件能正确处理异常,并显式设置失败 HTTP 状态码(401 Unauthorized 或 403 Forbidden)。
  2. 定期审计自定义认证逻辑以发现安全缺陷。

参考

Apache Tomcat 安全公告 CVE-2024-52316

Apache 邮件列表讨论

Apache Tomcat 下载

下载工具