您现在的位置是:首页 > 文章详情

Apache Tomcat 拒绝服务漏洞通告

日期:2021-10-17点击:611

报告编号:B6-2021-101501

报告来源:360CERT

报告作者:360CERT

更新日期:2021-10-15

1 漏洞简述

2021年10月15日,360CERT监测发现Apache 官方发布了Apache Tomcat 拒绝服务漏洞的风险通告,漏洞编号为CVE-2021-42340,漏洞等级:高危,漏洞评分:7.8

Tomcat是由Apache软件基金会下属的Jakarta项目开发的一个Servlet容器,使用场景丰富。拒绝服务攻击能够破坏Tomcat服务可用性,漏洞危害较大。

对此,360CERT建议广大用户及时将Apache Tomcat升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

2 风险等级

360CERT对该漏洞的评定结果如下

评定方式 等级
威胁等级 高危
影响面 广泛
攻击者价值
利用难度
360CERT评分 7.8

3 漏洞详情

CVE-2021-42340: Apache Tomcat 拒绝服务漏洞

CVE: CVE-2021-42340

组件: tomcat

漏洞类型: 拒绝服务

影响: 破坏服务可用性

简述: 由于对历史 bug 63362 的修复引入了内存泄漏。当Tomcat WebSocket连接关闭时,用于收集 HTTP 升级连接指标的对象没有被释放,这就造成了内存泄漏,于是攻击者能够通过OutOfMemoryError造成拒绝服务。

4 影响版本

组件 影响版本 安全版本
Apache Tomcat 10.1.0-M1 - 10.1.0-M5 >= 10.1.0-M6
Apache Tomcat 10.0.0-M10 - 10.0.11 >= 10.0.12
Apache Tomcat 9.0.40 - 9.0.53 >= 9.0.54
Apache Tomcat 8.5.60 - 8.5.71 >= 8.5.72

5 修复建议

通用修补建议

根据影响版本中的信息,排查并升级到安全版本

6 时间线

2021-10-14 Apache官方发布通告

2021-10-15 360CERT发布通告

7 参考链接

https://www.mail.archive.com/announce@apache.org/msg06812.html

原文链接:https://www.oschina.net/news/164556
关注公众号

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。

持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。

转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。

文章评论

共有0条评论来说两句吧...

文章二维码

扫描即可查看该文章

点击排行

推荐阅读

最新文章