Race-Condition in Apache Tomcat ermöglicht Remote Code Execution (CVE-2024-50379)

Table of Contents

Eine schwere Sicherheitslücke in Apache Tomcat, bekannt als CVE-2024-50379, erlaubt Angreifern die Ausführung von Remote Code (RCE) auf betroffenen Systemen. Der Fehler basiert auf einer Time-of-check Time-of-use (TOCTOU) Race Condition während der JSP-Kompilierung und betrifft insbesondere case-insensitive Dateisysteme wie Windows. Die Schwachstelle tritt nur auf, wenn die Default-Servlet-Schreibberechtigung aktiviert ist – eine Konfiguration, die standardmäßig deaktiviert ist.

Betroffene Versionen

  • Tomcat 11.0: 11.0.0-M1 bis 11.0.1
  • Tomcat 10.1: 10.1.0-M1 bis 10.1.33
  • Tomcat 9.0: 9.0.0-M1 bis 9.0.97

Die Schwachstelle wird durch eine TOCTOU Race Condition ausgelöst, bei der ein Angreifer während eines kritischen Zeitfensters eine harmlose Datei (z. B. file.jsp) durch eine bösartige Datei (z. B. FILE.JSP) ersetzen kann. Auf case-insensitive Dateisystemen wie Windows werden beide Dateien als identisch behandelt, was den Angriff ermöglicht.

Proof of Concept (PoC):

  1. Der Angreifer lädt zunächst eine harmlose JSP-Datei hoch.
  2. Durch die Race Condition überschreibt er diese Datei mit einer bösartigen JSP-Datei, die z. B. eine Remote Command Execution ausführt.
  3. Beim Zugriff auf die ursprüngliche Datei wird der Schadcode ausgeführt.

Beispiel: Ein Angreifer kann durch eine bösartige JSP-Datei das Programm calc.exe auf einem Windows-Server starten.

Mit einem CVSS-Score von 9.8 (kritisch) stellt diese Schwachstelle ein erhebliches Risiko dar, insbesondere für Server mit unsicheren Konfigurationen. Angreifer könnten vollständige Kontrolle über betroffene Systeme erlangen.

Empfohlene Maßnahmen

  1. Upgrade: Aktualisieren Sie auf die sichere Version:
    • Tomcat 11.0.2
    • Tomcat 10.1.34
    • Tomcat 9.0.98
  2. Konfigurationsprüfung: Deaktivieren Sie Schreibberechtigungen für das Default Servlet.
  3. Sichere Dateiuploads: Verhindern Sie das direkte Hochladen von JSP-Dateien in öffentlich zugängliche Verzeichnisse.
  4. Monitoring: Implementieren Sie Protokollierung und Überwachung, um ungewöhnliche Aktivitäten zu erkennen.

Related Posts

Curl Sicherheitslücke CVE-2024-11053: Credential Leak bei netrc und Redirects

Am 11. Dezember 2024 wurde die Sicherheitslücke CVE-2024-11053 in curl bekannt, die sensible Anmeldeinformationen unter bestimmten Bedingungen preisgeben kann. Die Schwachstelle tritt auf, wenn curl sowohl eine .netrc-Datei für Anmeldedaten verwendet als auch HTTP-Redirects folgt. Dabei kann das Passwort des Ursprungs-Hosts unbeabsichtigt an den Ziel-Host weitergeleitet werden. Betroffen sind curl 6.5 bis einschließlich 8.11.0,

Read More

DFN-Cert warnt vor kritischen Schwachstellen in PHP auf Linux Systemen

In einem Bericht von Anfang Dezember 2024 warnt das DFN-Cert vor kritischen Schwachstellen un den jüngsten Versionen von PHP, die es Angreifern ermöglichen, unter anderem beliebigen Programmcode auszuführen, Informationen auszuspähen sowie Denial-of-Service-Angriffe (DoS) und HTTP-Request-Smuggling-Angriffe durchzuführen. Betroffen sind PHP-Versionen vor 8.3.14, 8.2.26 und 8.1.31.

Read More

LKA ermittelt nach Hackerangriff auf Klinikum Ingolstadt

Ingolstadt, 10. Dezember 2024 – Nach einem Hackerangriff auf das Klinikum Ingolstadt hat die Zentralstelle Cybercrime Bayern des Landeskriminalamts die Ermittlungen übernommen. Der Vorfall ereignete sich am Sonntag, wurde jedoch frühzeitig von der IT-Abteilung des Klinikums erkannt. Durch sofortige Maßnahmen konnte eine Ausbreitung des Angriffs verhindert werden.

Read More