【漏洞通告】Apache Tomcat信息泄露漏洞安全风险通告
2024-1-22 15:33:43 Author: 嘉诚安全(查看原文) 阅读量:86 收藏

漏洞背景

近日,嘉诚安全监测到Apache Tomcat中修复了一个信息泄露漏洞,漏洞编号为:CVE-2024-21733。

Apache Tomcat是一个流行的开源Web服务器和Java Servlet容器。Coyote是Tomcat的连接器组件,是Tomcat服务器提供的供客户端访问的外部接口,客户端通过Coyote与服务器建立链接、发送请求并且接收响应。

鉴于漏洞危害较大,嘉诚安全提醒相关用户尽快更新至安全版本,避免引发漏洞相关的网络安全事件。

漏洞详情

经研判,该漏洞为高危漏洞。由于coyote/http11/Http11InputBuffer.java中在抛出CloseNowException异常后没有重置缓冲区位置和限制,攻击者可发送不完整的POST请求触发错误响应,从而可能导致获取其他用户先前请求的数据。

危害影响

影响范围:

Apache Tomcat 9.0.0-M11 - 9.0.43

Apache Tomcat 8.5.7 - 8.5.63

修复建议

根据影响版本中的信息,建议相关用户尽快更新至安全版本:

Apache Tomcat >= 9.0.44

Apache Tomcat >= 8.5.64

下载链接请参考:

https://tomcat.apache.org/index.html


文章来源: http://mp.weixin.qq.com/s?__biz=MzU4NjY4MDAyNQ==&mid=2247494391&idx=1&sn=582f6ec800a29d3e933c60aaba2c2840&chksm=fc97292c21c951376b7a39a0311a95513eee7eebd69d5529e8adbf3f5df9ac87a5155b0f01eb&scene=0&xtrack=1#rd
如有侵权请联系:admin#unsafe.sh