Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • La vulnerabilidad CVE-2024-56337 de Apache Tomcat expone los servidores a ataques RCE
  • Tecnología

La vulnerabilidad CVE-2024-56337 de Apache Tomcat expone los servidores a ataques RCE

teknomers 24 de Aralık de 2024 (Last updated: 24 de Aralık de 2024) 3 minutes read
La vulnerabilidad CVE-2024-56337 de Apache Tomcat expone los servidores a


24 de diciembre de 2024Ravie LakshmananVulnerabilidad / Día Cero

La Apache Software Foundation (ASF) ha lanzado una actualización de seguridad para abordar una vulnerabilidad importante en su software de servidor Tomcat que podría resultar en la ejecución remota de código (RCE) bajo ciertas condiciones.

La vulnerabilidad, rastreada como CVE-2024-56337ha sido descrito como una mitigación incompleta para CVE-2024-50379 (Puntuación CVSS: 9,8), otra falla de seguridad crítica en el mismo producto que se solucionó anteriormente el 17 de diciembre de 2024.

“Los usuarios que ejecutan Tomcat en un sistema de archivos que no distingue entre mayúsculas y minúsculas con la escritura de servlet predeterminada habilitada (parámetro de inicialización de solo lectura establecido en el valor no predeterminado de falso) pueden necesitar una configuración adicional para mitigar completamente CVE-2024-50379 dependiendo de la versión de Java que tengan. usando Tomcat”, dijeron los mantenedores del proyecto en un aviso la semana pasada.

Ciberseguridad

Ambas fallas son Hora de verificación Hora de uso (TOCTOU) vulnerabilidades de condición de carrera que podrían resultar en la ejecución de código en sistemas de archivos que no distinguen entre mayúsculas y minúsculas cuando el servlet predeterminado está habilitado para escritura.

“La lectura y carga simultáneas bajo carga del mismo archivo pueden eludir las comprobaciones de distinción entre mayúsculas y minúsculas de Tomcat y hacer que un archivo cargado sea tratado como un JSP, lo que lleva a la ejecución remota de código”, señaló Apache en una alerta para CVE-2024-50379.

CVE-2024-56337 afecta las siguientes versiones de Apache Tomcat:

  • Apache Tomcat 11.0.0-M1 a 11.0.1 (corregido en 11.0.2 o posterior)
  • Apache Tomcat 10.1.0-M1 a 10.1.33 (corregido en 10.1.34 o posterior)
  • Apache Tomcat 9.0.0.M1 a 9.0.97 (corregido en 9.0.98 o posterior)

Ademas, los usuarios deben realizar los siguientes cambios de configuracion segun la version de Java que se este ejecutando:

  • Java 8 o Java 11: establezca explícitamente la propiedad del sistema sun.io.useCanonCaches en falso (el valor predeterminado es verdadero)
  • Java 17: establezca la propiedad del sistema sun.io.useCanonCaches en falso, si ya está configurada (el valor predeterminado es falso)
  • Java 21 y versiones posteriores: no se requiere ninguna acción, ya que la propiedad del sistema se ha eliminado
Ciberseguridad

La ASF dio crédito a los investigadores de seguridad Nacl, WHOAMI, Yemoli y Ruozhi por identificar e informar ambas deficiencias. También reconoció al equipo KnownSec 404 por informar de forma independiente CVE-2024-56337 con un código de prueba de concepto (PoC).

La divulgación se produce cuando la Zero Day Initiative (ZDI) compartió detalles de un error crítico en Webmin (CVE-2024-12828, puntuación CVSS: 9,9) que permite a atacantes remotos autenticados ejecutar código arbitrario.

“El fallo específico existe en la gestión de solicitudes CGI”, afirma el ZDI dicho. “El problema se debe a la falta de validación adecuada de una cadena proporcionada por el usuario antes de usarla para ejecutar una llamada al sistema. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto de la raíz”.

¿Encontró interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Los fans de Dawson’s Creek apenas se están dando cuenta del gran error navideño del exitoso programa. ¿Lo viste?
Next: Esto es lo que pagarás por tu energía en 2025 (y por qué lo mejor es seguir ahorrando)

Related Stories

Con Nothing Projector, vive la Copa del Mundo 2026 en
  • Tecnología

Con Nothing Projector, vive la Copa del Mundo 2026 en 4K con una imagen de 100” ¡en Teknomers!

teknomers 10 de Haziran de 2026
Se visitaron las fábricas de Shokz en China: el secreto
  • Tecnología

Se visitaron las fábricas de Shokz en China: el secreto de los auriculares que los deportistas no se quitan nunca

teknomers 10 de Haziran de 2026
Razer Huntsman V3 Pro 8KHz: la prueba al décimo de
  • Tecnología

Razer Huntsman V3 Pro 8KHz: la prueba al décimo de mm

teknomers 10 de Haziran de 2026

You May Have Missed

Copa del Mundo 2026: por qué los vuelos de drones
  • Deporte

Copa del Mundo 2026: por qué los vuelos de drones están prohibidos los días de partido durante toda la competición

teknomers 11 de Haziran de 2026
LLAMADO A TESTIMONIOS. ¿Tuviste que renunciar a cuidados debido a
  • salud

LLAMADO A TESTIMONIOS. ¿Tuviste que renunciar a cuidados debido a los excesos de honorarios de un especialista? ¡Cuéntanos!

teknomers 11 de Haziran de 2026
Copa del Mundo: el « porta-bonheur » ofrecido a los
  • Entretenimiento

Copa del Mundo: el « porta-bonheur » ofrecido a los Bleus por la ministra de Deportes la alcanza hasta la Asamblea

teknomers 11 de Haziran de 2026
  • Deporte

FIFA y FIFPro alcanzan un acuerdo histórico sobre el futuro del fútbol

teknomers 11 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.