PT-2020-20935 · Apache+2 · Apache Tomcat+2

Ilja Brander

·

Publicado

2020-11-17

·

Atualizado

2026-03-26

·

CVE-2021-24122

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Apache Tomcat de 7.0.0 a 7.0.106
Versões do Apache Tomcat de 8.5.0 a 8.5.59
Versões do Apache Tomcat de 9.0.0.M1 a 9.0.39
Versões do Apache Tomcat 10.0.0-M1 a 10.0.0-M9
Descrição
Ao servir recursos a partir de um local de rede usando o sistema de arquivos NTFS, o Apache Tomcat estava suscetível à divulgação do código-fonte JSP em algumas configurações. A causa principal era o comportamento inesperado da API JRE File.getCanonicalPath(), que, por sua vez, era causado pelo comportamento inconsistente da API do Windows (FindFirstFileW) em algumas circunstâncias.
Recomendações
Para as versões do Apache Tomcat 7.0.0 a 7.0.106, atualize para uma versão que inclua a correção para este problema.
Para as versões do Apache Tomcat 8.5.0 a 8.5.59, atualize para uma versão que inclua a correção para este problema.
Para as versões do Apache Tomcat 9.0.0.M1 a 9.0.39, atualize para uma versão que inclua a correção para este problema.
Para as versões do Apache Tomcat 10.0.0-M1 a 10.0.0-M9, atualize para uma versão que inclua a correção para este problema.
Como solução alternativa temporária, considere restringir o acesso a arquivos JSP servidos a partir de locais de rede que utilizem o sistema de arquivos NTFS até que um patch esteja disponível.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-1993
ALT-PU-2025-9146
BIT-TOMCAT-2021-24122
CVE-2021-24122
DLA-2594-1
GHSA-2RVV-W9R2-RG7M
MGASA-2021-0072
OESA-2021-1075
OPENSUSE-SU-2021:0330-1
OPENSUSE-SU-2021_0330-1
OPENSUSE-SU-2024:11468-1
OPENSUSE-SU-2024:13441-1
RHSA-2021:0494
ROSA-SA-2023-2258
SUSE-SU-2021:0530-1
SUSE-SU-2021:0531-1
SUSE-SU-2021:0989-1
SUSE-SU-2021:1009-1
SUSE-SU-2021:14705-1
SUSE-SU-2021_0530-1
SUSE-SU-2021_0531-1
SUSE-SU-2021_14705-1
SUSE-SU-2026:1058-1

Produtos afetados

Alt Linux
Apache Tomcat
Suse