Apache Tomcat 拒绝服务漏洞通告
报告编号:B6-2021-101501
报告来源:360CERT
报告作者:360CERT
更新日期:2021-10-15
1 漏洞简述
2021年10月15日,360CERT监测发现Apache 官方
发布了Apache Tomcat 拒绝服务漏洞
的风险通告,漏洞编号为CVE-2021-42340
,漏洞等级:高危
,漏洞评分:7.8
。
Tomcat是由Apache软件基金会下属的Jakarta项目开发的一个Servlet容器,使用场景丰富。拒绝服务攻击能够破坏Tomcat服务可用性,漏洞危害较大。
对此,360CERT建议广大用户及时将Apache Tomcat
升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。
2 风险等级
360CERT对该漏洞的评定结果如下
评定方式 | 等级 |
---|---|
威胁等级 | 高危 |
影响面 | 广泛 |
攻击者价值 | 高 |
利用难度 | 低 |
360CERT评分 | 7.8 |
3 漏洞详情
CVE-2021-42340: Apache Tomcat 拒绝服务漏洞
CVE: CVE-2021-42340
组件: tomcat
漏洞类型: 拒绝服务
影响: 破坏服务可用性
简述: 由于对历史 bug 63362 的修复引入了内存泄漏。当Tomcat WebSocket连接关闭时,用于收集 HTTP 升级连接指标的对象没有被释放,这就造成了内存泄漏,于是攻击者能够通过OutOfMemoryError造成拒绝服务。
4 影响版本
组件 | 影响版本 | 安全版本 |
---|---|---|
Apache Tomcat | 10.1.0-M1 - 10.1.0-M5 | >= 10.1.0-M6 |
Apache Tomcat | 10.0.0-M10 - 10.0.11 | >= 10.0.12 |
Apache Tomcat | 9.0.40 - 9.0.53 | >= 9.0.54 |
Apache Tomcat | 8.5.60 - 8.5.71 | >= 8.5.72 |
5 修复建议
通用修补建议
根据影响版本
中的信息,排查并升级到安全版本
6 时间线
2021-10-14 Apache官方发布通告
2021-10-15 360CERT发布通告
7 参考链接
https://www.mail.archive.com/announce@apache.org/msg06812.html

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Go 语言之父:不要在 Go 1.18 标准库中使用泛型
Go 语言之父 Rob Pike 近日在 Go 代码仓库提交了一个 issue (#48918),建议不要改动 Go 1.18 中的标准库,不要在 1.18 的标准库中使用泛型。 Rob 指出,在标准库中使用泛型需要深思熟虑和规划。如果现在就将泛型应用到标准库,那么会为发布版本增加很大的负担。因此他建议不要更新 Go 1.18 的标准库。 对此,Rob 给出的理由是,如果在 1.18 版本中就更新标准库,那么团队的工作量会非常大,很容易导致出错。泛型是 Go 诞生以来最大的一次语言变化,但 Go 核心开发团队也没有使用新泛型的经验,无法为标准库的更新提供有力的案例。 另外,他们还承诺过要保证 Go 1 的全系列兼容性,因此试错成本也非常高。Rob 建议团队应该继续等待、观察和学习。 Rob 表示,关于标准库的试验会在golang/x/exp 仓库中进行,只有通过测试才会进入主仓库。 最后,Rob 说道:“我知道每个人都想体验新语言特性的乐趣,并期待修复核心库中的一些问题,但我坚信现在最好慢慢地稳步前进,谨慎使用、学习、研究和推进。”
- 下一篇
为什么Windows 11需要TPM 2.0?微软官方解读
Windows 11正式版已经推送,新版系统需要TPM 2.0才能运行。 今天,微软帮助和支持官方微博解释了微软Windows 11操作系统为什么需要TPM 2.0。 微软表示,我们之所以需要TPM 2.0才能运行Windows 11,这是因为它是安全相关功能的重要构建基块。 微软认为TPM 2.0可以提供基于硬件的隔离和加密,有利于结合Windows 11系统的安全特性以应对威胁,保护个人信息。 据悉,TPM英文全称Trusted Platform Module(可信平台模块),是一项安全密码处理器的国际标准。TPM就是利用经过安全验证的加密密钥为设备带来更强的安全性,它也是许多安全应用的核心,Windows 11升级要求的TPM 2.0就是最新的版本。 TPM被用来进行密钥计算和加密存储,Windows必须借助这个芯片才能实现Windows设备加密、高级BitLocker加密等安全特性,帮助Windows更加严格地保护用户数据。 由于TPM使用的是完全的专用电路,整个计算和存储的过程都可以不经过内存,并不会在硬盘中留下痕迹,所以密钥生成、核验及存储安全性非常之高,这有点类似于苹果产...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- CentOS7设置SWAP分区,小内存服务器的救世主
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- CentOS6,CentOS7官方镜像安装Oracle11G
- Docker安装Oracle12C,快速搭建Oracle学习环境
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- Linux系统CentOS6、CentOS7手动修改IP地址
- CentOS7,CentOS8安装Elasticsearch6.8.6
- CentOS关闭SELinux安全模块