Sploitus

Exploit for CVE-2024-50379

kitploit · 2026-08-31

Exploit Code

MARKDOWN22 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-AZILRABABE-CVE-2024-50379
# Apache Tomcat CVE-2024-50379(TOCTOU 远程代码执行)

## 漏洞描述

此存储库提供了针对 Apache Tomcat 中 **CVE-2024-50379** 的概念验证(PoC)利用程序,该漏洞是一个**时间检查-时间使用(TOCTOU)竞态条件** ,可导致**远程代码执行(RCE)** 。

## 受影响的版本

  * **Apache Tomcat 11.0.0-M1** 至 **11.0.0-M26**
  * **Apache Tomcat 10.1.0-M1** 至 **10.1.34**
  * **Apache Tomcat 9.0.0.M1** 至 **9.0.98**



**注意** :如果 **`readonly`** 初始化参数设置为 **`false`** (默认值为 `true`),则此漏洞仅影响 **Windows** 系统。这是一种配置弱点与 CVE-2024-50379 相结合的情况。

## 漏洞根因

此漏洞由 **JSP 编译缓存** (`org.apache.jasper.servlet.JspServlet`)中的竞态条件引起。该问题源于**不区分大小写的文件系统** (例如 Windows 上的 NTFS)与 Tomcat 的**大小写敏感缓存处理** 之间的不匹配。

### 攻击流程: