Authentifizierungs Bypass Sicherheitslücke in Apache Tomcat: CVE-2024-52316

Table of Contents

Am 18. November 2024 wurde eine kritische Schwachstelle in Apache Tomcat bekannt (CVE-2024-52316), die eine Umgehung der Authentifizierung ermöglicht. Die Schwachstelle betrifft Benutzer, die eine benutzerdefinierte Jakarta-Authentication-Komponente (ehemals JASPIC) verwenden. Wenn diese Komponente während des Authentifizierungsprozesses eine Ausnahme auslöst, ohne explizit einen HTTP-Fehlerstatus zu setzen, kann die Authentifizierung fälschlicherweise als erfolgreich angesehen werden.

Betroffene Versionen

  • Apache Tomcat 11: Versionen 11.0.0-M1 bis 11.0.0-M26
  • Apache Tomcat 10.1: Versionen 10.1.0-M1 bis 10.1.30
  • Apache Tomcat 9: Versionen 9.0.0-M1 bis 9.0.95

Ein Upgrade auf die genannten Versionen wird dringend empfohlen, um mögliche Sicherheitsrisiken zu vermeiden. Es sind derzeit keine bekannten Jakarta Authentication-Komponenten betroffen, die dieses Verhalten zeigen, dennoch wird Vorsicht empfohlen.

Weitere Informationen finden Sie in der offiziellen Ankündigung:

Related Posts

FortiJump Schwachstelle bedroht Fortinet Systeme

In einem vorherigen Blogbeitrag haben wir über die kritische Schwachstelle im FortiManager-System CVE-2024-47575 veröffentlicht, die Geräteangreifern vollständige Kontrolle über das gesamte Netzwerk verschaffen kann. Diese Schwachstelle betrifft alle FortiManager-Versionen bis einschließlich 7.6.0 und hat eine CVSS-Bewertung von 9.8 (kritisch). Angreifer, die diese Schwachstelle ausnutzen, können alle von FortiManager verwalteten Geräte übernehmen, was die gesamte Sicherheitsarchitektur eines Unternehmens gefährdet.

Read More

Kritische Schwachstelle im Laravel Framework umgeht Input Validation

Die kürzlich bekanntgewordene Sicherheitslücke CVE-2024-52301 im Laravel Framework bietet Angreifern eine einfache Möglichkeit die Input Validation des Frameworks zu umgehen und erfordert somit umgehendes Handeln von Administratoren. Die Schwachstelle entsteht, wenn die register_argc_argv PHP-Direktive auf on gesetzt ist. In diesem Fall können Benutzer eine speziell gestaltete Query-String in einer URL verwenden, um die Umgebung, die vom Framework zur Verarbeitung der Anfrage verwendet wird, zu manipulieren. Dies kann dazu führen, dass das Framework mit einer ungewollten Umgebungskonfiguration arbeitet.

Read More

Apache CloudStack LTS - Kritische Sicherheitslücke in KVM Templates

Am 11. November 2024 veröffentlichte Apache CloudStack Sicherheitsupdates für die LTS-Versionen 4.18.2.5 und 4.19.1.3. Diese beheben eine kritische Sicherheitslücke (CVE-2024-50386), die KVM-basierte Infrastrukturen gefährdet. Angreifer konnten über unsichere Templates auf den Primärspeicher zugreifen und bösartige Instanzen deployen, die die Host-Dateisysteme gefährden könnten.

Read More