PT-2024-9810 · Apache+8 · Apache Tomcat+8

Nacl

+3

·

Publicado

2024-12-09

·

Atualizado

2026-05-29

·

CVE-2024-56337

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas:
Versões do Apache Tomcat de 9.0.0-M1 a 11.0.1
Descrição:
A vulnerabilidade consiste em uma condição de corrida do tipo “Time-of-check Time-of-use” (TOCTOU), que pode ser explorada para contornar verificações de distinção entre maiúsculas e minúsculas e executar código arbitrário. Isso pode ser feito através do upload de um arquivo que pode ser transformado em código JSP malicioso, resultando na execução remota de código. A exploração pode ser realizada em sistemas de arquivos que não diferenciam maiúsculas de minúsculas, nos quais a funcionalidade de gravação do servlet padrão do Tomcat está habilitada. Mais de 894.000 aplicações Apache Tomcat estão potencialmente vulneráveis a essa exploração. Uma prova de conceito foi divulgada, e espera-se que ocorram mais explorações.
Recomendações:
Atualize para versões corrigidas do Apache Tomcat e ajuste a configuração do Java adequadamente para impedir a execução remota de código.
Como solução temporária, considere desativar a funcionalidade de gravação do servlet padrão em sistemas de arquivos que não diferenciam maiúsculas de minúsculas para minimizar o risco de exploração.
Restrinja o acesso aos arquivos jsp vulneráveis para impedir a execução de código malicioso até que o problema seja resolvido.

Correção

RCE

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:11332
ALSA-2025:11333
ALSA-2025:11335
ALT-PU-2025-1726
ALT-PU-2025-2379
BDU:2024-11586
BIT-TOMCAT-2024-56337
CESA-2025_11333
CVE-2024-56337
DLA-4017-1
DSA-5845-1
GHSA-27HP-XHWR-WR2M
INFSA-2025_11333
INFSA-2025_11335
OESA-2025-1226
OPENSUSE-SU-2025:14896-1
OPENSUSE-SU-2025:14897-1
OPENSUSE-SU-2025_1024-1
OPENSUSE-SU-2025_1126-1
RHSA-2025:11332
RHSA-2025:11333
RHSA-2025:11334
RHSA-2025:11335
RHSA-2025:11381
RHSA-2025:11382
RHSA-2025:4521
RHSA-2025_11333
RHSA-2025_11335
SUSE-SU-2025:0033-1
SUSE-SU-2025:0058-1
SUSE-SU-2025:1024-1
SUSE-SU-2025:1126-1
SUSE-SU-2025_1024-1
SUSE-SU-2025_1126-1

Produtos afetados

Alt Linux
Almalinux
Apache Tomcat
Centos
Confluence
Red Hat
Red Os
Rocky Linux
Suse