🚨🚨CVE-2024-52316🚨🚨
🚨🚨CVE-2024-52316 - Apache Tomcat 认证绕过漏洞
概述
CVE-2024-52316 是 Apache Tomcat 中发现的一个认证绕过漏洞。当 Tomcat 配置了自定义的 Jakarta Authentication (前身为 JASPIC)ServerAuthContext 组件时,会出现此问题。如果在认证过程中发生异常,且该组件未显式设置 HTTP 状态码来指示失败,则认证过程可能错误地成功,从而允许攻击者绕过认证。
受影响版本
以下 Apache Tomcat 版本受此漏洞影响:
| 版本系列 | 受影响版本 |
|---|---|
| Apache Tomcat 11.0 | 11.0.0 之前的版本 |
| Apache Tomcat 10.1 | 10.1.31 之前的版本 |
| Apache Tomcat 9.0 | 9.0.96 之前的版本 |
利用可能性
攻击向量
利用方式:攻击者可通过操纵认证流程,在自定义的 ServerAuthContext 中触发异常。如果异常未被正确处理(即未设置失败状态),攻击者可获得未授权访问。
潜在影响: 未授权访问敏感数据。 系统破坏或权限提升。 绕过资源隔离机制。
缓解措施
升级
强烈建议升级至已修补的 Apache Tomcat 版本以解决此问题:
Apache Tomcat 11.0.0 或更高版本。 Apache Tomcat 10.1.31 或更高版本。 Apache Tomcat 9.0.96 或更高版本。
配置最佳实践
ServerAuthContext 组件能正确处理异常,并显式设置失败 HTTP 状态码(401 Unauthorized 或 403 Forbidden)。参考