CVE-2024-50379

Оценки

EPSS

0.865высокий86.5%
0%20%40%60%80%100%

Процентиль: 86.5%

CVSS

9.8критический3.x
0246810

Оценка CVSS: 9.8/10

Все оценки CVSS

CVSS 3.x
9.8

Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Описание

Уязвимость состояния гонки Time-of-check Time-of-use (TOCTOU) во время компиляции JSP в Apache Tomcat позволяет выполнить произвольный код (RCE) на файловых системах без учета регистра, когда сервлет по умолчанию включен для записи (нестандартная конфигурация).

Эта проблема затрагивает Apache Tomcat: с 11.0.0-M1 по 11.0.1, с 10.1.0-M1 по 10.1.33, с 9.0.0.M1 по 9.0.97.

Следующие версии были признаны устаревшими на момент создания CVE, но известно, что они также затронуты: с 8.5.0 по 8.5.100. Другие старые версии, которые были признаны устаревшими, также могут быть затронуты.

Пользователям рекомендуется обновиться до версии 11.0.2, 10.1.34 или 9.0.98, что устраняет проблему [1].

Источники:
- [1] https://lists.apache.org/thread/y6lj6q1xnp822g6ro70tn19sgtjmr80r

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

anchore_overridesdebiannvdubuntu

CWE

264CWE-367

Связанные уязвимости

Эксплойты

ID эксплойта: CVE-2024-50379

Источник: github-poc

URL: https://github.com/Yuri08loveElaina/CVE-2024-50379

Уязвимое ПО (16)

Тип: Конфигурация

Операционная система:

Характеристика:
{  "children": [    {      "cpe_match": [        {          "cpe23uri": "cpe:2.3:a:apache:tomcat-catalina:*:*:*:*:*:maven:*:*",          "versionEndExcluding": "11.0.2",          "versionStartI...

Источник: anchore_overrides

Тип: Конфигурация

Операционная система:

Характеристика:
{  "children": [    {      "cpe_match": [        {          "cpe23uri": "cpe:2.3:a:apache:tomcat-embed-core:*:*:*:*:*:maven:*:*",          "versionEndExcluding": "11.0.2",          "versionStar...

Источник: anchore_overrides

Тип: Конфигурация

Продукт: tomcat10

Операционная система: ubuntu noble 24.04

Характеристика:
{  "unfixed": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: tomcat10

Операционная система: ubuntu oracular 24.10

Характеристика:
{  "unfixed": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: tomcat10

Операционная система: ubuntu plucky 25.04

Характеристика:
{  "unaffected": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: tomcat10

Операционная система: ubuntu questing 25.10

Характеристика:
{  "unaffected": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: tomcat10

Операционная система: debian

Характеристика:
{  "fixed": "10.1.34-1"}

Источник: debian

Тип: Конфигурация

Продукт: tomcat9

Операционная система: ubuntu focal 20.04

Характеристика:
{  "unfixed": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: tomcat9

Операционная система: ubuntu jammy 22.04

Характеристика:
{  "unfixed": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: tomcat9

Операционная система: ubuntu noble 24.04

Характеристика:
{  "unfixed": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: tomcat9

Операционная система: ubuntu oracular 24.10

Характеристика:
{  "unfixed": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: tomcat9

Операционная система: ubuntu plucky 25.04

Характеристика:
{  "unfixed": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: tomcat9

Операционная система: ubuntu questing 25.10

Характеристика:
{  "unfixed": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: tomcat9

Операционная система: debian

Характеристика:
{  "fixed": "9.0.70-2"}

Источник: debian

Тип: Конфигурация

Поставщик: *

Продукт: bootstrap_os

Операционная система: * * *

Характеристика:
{  "children": [    {      "cpe_match": [        {          "cpe23uri": "cpe:2.3:o:netapp:bootstrap_os:-:*:*:*:*:*:*:*",          "vulnerable": true        }      ],      "operator": "OR"   ...

Источник: nvd

Тип: Конфигурация

Поставщик: *

Продукт: tomcat

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:*",      "versionEndExcluding": "9.0.98",      "versionStartIncluding": "9.0.0",      "vulnerable": true    },   ...

Источник: nvd

Конец списка