{"id":1501344,"date":"2024-12-24T08:29:20","date_gmt":"2024-12-24T08:29:20","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-vulnerabilidad-cve-2024-56337-de-apache-tomcat-expone-los-servidores-a-ataques-rce\/"},"modified":"2024-12-24T08:29:26","modified_gmt":"2024-12-24T08:29:26","slug":"la-vulnerabilidad-cve-2024-56337-de-apache-tomcat-expone-los-servidores-a-ataques-rce","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-vulnerabilidad-cve-2024-56337-de-apache-tomcat-expone-los-servidores-a-ataques-rce\/","title":{"rendered":"La vulnerabilidad CVE-2024-56337 de Apache Tomcat expone los servidores a ataques RCE"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">24 de diciembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ D\u00eda Cero<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-vulnerabilidad-CVE-2024-56337-de-Apache-Tomcat-expone-los-servidores-a.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>La Apache Software Foundation (ASF) ha lanzado una actualizaci\u00f3n de seguridad para abordar una vulnerabilidad importante en su software de servidor Tomcat que podr\u00eda resultar en la ejecuci\u00f3n remota de c\u00f3digo (RCE) bajo ciertas condiciones.<\/p>\n<p>La vulnerabilidad, rastreada como <a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2024-56337\" target=\"_blank\">CVE-2024-56337<\/a>ha sido descrito como una mitigaci\u00f3n incompleta para <a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2024-50379\" target=\"_blank\">CVE-2024-50379<\/a> (Puntuaci\u00f3n CVSS: 9,8), otra falla de seguridad cr\u00edtica en el mismo producto que se solucion\u00f3 anteriormente el 17 de diciembre de 2024.<\/p>\n<p>&#8220;Los usuarios que ejecutan Tomcat en un sistema de archivos que no distingue entre may\u00fasculas y min\u00fasculas con la escritura de servlet predeterminada habilitada (par\u00e1metro de inicializaci\u00f3n de solo lectura establecido en el valor no predeterminado de falso) pueden necesitar una configuraci\u00f3n adicional para mitigar completamente CVE-2024-50379 dependiendo de la versi\u00f3n de Java que tengan. usando Tomcat&#8221;, dijeron los mantenedores del proyecto en un aviso la semana pasada.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Ambas fallas son Hora de verificaci\u00f3n Hora de uso (<a rel=\"noopener nofollow\" href=\"https:\/\/cwe.mitre.org\/data\/definitions\/367.html\" target=\"_blank\">TOCTOU<\/a>) vulnerabilidades de condici\u00f3n de carrera que podr\u00edan resultar en la ejecuci\u00f3n de c\u00f3digo en sistemas de archivos que no distinguen entre may\u00fasculas y min\u00fasculas cuando el servlet predeterminado est\u00e1 habilitado para escritura.<\/p>\n<p>&#8220;La lectura y carga simult\u00e1neas bajo carga del mismo archivo pueden eludir las comprobaciones de distinci\u00f3n entre may\u00fasculas y min\u00fasculas de Tomcat y hacer que un archivo cargado sea tratado como un JSP, lo que lleva a la ejecuci\u00f3n remota de c\u00f3digo&#8221;, se\u00f1al\u00f3 Apache en una alerta para CVE-2024-50379.<\/p>\n<p>CVE-2024-56337 afecta las siguientes versiones de Apache Tomcat:<\/p>\n<ul>\n<li>Apache Tomcat 11.0.0-M1 a 11.0.1 (corregido en 11.0.2 o posterior)<\/li>\n<li>Apache Tomcat 10.1.0-M1 a 10.1.33 (corregido en 10.1.34 o posterior)<\/li>\n<li>Apache Tomcat 9.0.0.M1 a 9.0.97 (corregido en 9.0.98 o posterior)<\/li>\n<\/ul>\n<p>Ademas, los usuarios deben realizar los siguientes cambios de configuracion segun la version de Java que se este ejecutando:<\/p>\n<ul>\n<li>Java 8 o Java 11: establezca expl\u00edcitamente la propiedad del sistema sun.io.useCanonCaches en falso (el valor predeterminado es verdadero) <\/li>\n<li>Java 17: establezca la propiedad del sistema sun.io.useCanonCaches en falso, si ya est\u00e1 configurada (el valor predeterminado es falso)<\/li>\n<li>Java 21 y versiones posteriores: no se requiere ninguna acci\u00f3n, ya que la propiedad del sistema se ha eliminado<\/li>\n<\/ul>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La ASF dio cr\u00e9dito a los investigadores de seguridad Nacl, WHOAMI, Yemoli y Ruozhi por identificar e informar ambas deficiencias. Tambi\u00e9n reconoci\u00f3 al equipo KnownSec 404 por informar de forma independiente CVE-2024-56337 con un c\u00f3digo de prueba de concepto (PoC).<\/p>\n<p>La divulgaci\u00f3n se produce cuando la Zero Day Initiative (ZDI) comparti\u00f3 detalles de un error cr\u00edtico en Webmin (CVE-2024-12828, puntuaci\u00f3n CVSS: 9,9) que permite a atacantes remotos autenticados ejecutar c\u00f3digo arbitrario.<\/p>\n<p>&#8220;El fallo espec\u00edfico existe en la gesti\u00f3n de solicitudes CGI&#8221;, afirma el ZDI <a rel=\"noopener nofollow\" href=\"https:\/\/www.zerodayinitiative.com\/advisories\/ZDI-24-1725\/\" target=\"_blank\">dicho<\/a>. &#8220;El problema se debe a la falta de validaci\u00f3n adecuada de una cadena proporcionada por el usuario antes de usarla para ejecutar una llamada al sistema. Un atacante puede aprovechar esta vulnerabilidad para ejecutar c\u00f3digo en el contexto de la ra\u00edz&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/apache-tomcat-vulnerability-cve-2024.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80224 de diciembre de 2024\ue804Ravie LakshmananVulnerabilidad \/ D\u00eda Cero La Apache Software Foundation (ASF) ha lanzado una actualizaci\u00f3n<\/p>\n","protected":false},"author":1,"featured_media":1501345,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,42964,2346,4661,4664,269282,4013,201033,36,4654,201031,4659,4653,4655,22592,246983,255454,246984,7982,201032,179314,246982,4014,4660],"class_list":["post-1501344","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apache","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-cve202456337","tag-expone","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-rce","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-servidores","tag-software-malicioso-ransomware","tag-tomcat","tag-violacion-de-datos","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1501344","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1501344"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1501344\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1501345"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1501344"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1501344"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1501344"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}