阅读更多

11顶
0踩

开源软件

原创新闻 Apache Tomcat全系再曝严重安全漏洞

2014-05-28 13:48 by 副主编 wangguo 评论(13) 有39111人浏览
Apache Tomcat全系产品再次爆出严重的安全漏洞,其中包括2个DoS漏洞和3个信息泄露漏洞。



1.  CVE-2014-0095:DoS(拒绝服务)漏洞

如果AJP请求中设置了一个长度为0的内容,会导致AJP请求挂起,这会消耗一个请求处理线程,可能导致拒绝服务攻击。

受影响版本:Apache Tomcat 8.0.0-RC2~8.0.3

2.  CVE-2014-0075:DoS(拒绝服务)漏洞

攻击者可以制作一个特殊大小的chunked请求,允许大量数据流传输到服务器,并可以绕过各种大小验证,从而导致DoS攻击。

受影响版本:

  • Apache Tomcat 8.0.0-RC1~8.0.3
  • Apache Tomcat 7.0.0~7.0.52
  • Apache Tomcat 6.0.0~6.0.39
3.  CVE-2014-0096:信息泄露漏洞

默认的servlet可以让Web应用程序定义一个XSLT,用于格式化目录列表。当在一个安全管理机制下运行时,这些进程没有受到和Web应用程序一样的约束条件,使得恶意Web应用通过使用外部XML来绕过安全限制。

受影响版本:

  • Apache Tomcat 8.0.0-RC1~8.0.3
  • Apache Tomcat 7.0.0~7.0.52
  • Apache Tomcat 6.0.0~6.0.39
4.  CVE-2014-0097:信息泄露漏洞

用于解析请求内容长度头的代码没有检查溢出,这将导致请求泄露。

受影响版本:

  • Apache Tomcat 8.0.0-RC1~8.0.3
  • Apache Tomcat 7.0.0~7.0.52
  • Apache Tomcat 6.0.0~6.0.39
5.  CVE-2014-0119:信息泄露漏洞

在特定情况下,恶意Web应用可能取代Tomcat中的XML解析器来处理默认servlet的XSLT、JSP文档、TLD(标签库描述符)和标签插件配置文件,注入的XML解析器可能会绕过针对XML外部实体的限制。

受影响版本:

  • Apache Tomcat 8.0.0-RC1~8.0.5
  • Apache Tomcat 7.0.0~7.0.53
  • Apache Tomcat 6.0.0~6.0.39
解决方法:

各分支产品升级至最新的版本。

  • Tomcat 8.x分支升级至Tomcat 8.0.8或更新版本
  • Tomcat 7.x分支升级至Tomcat 7.0.54或更新版本
  • Tomcat 6.x分支升级至Tomcat 6.0.41或更新版本

下载地址http://tomcat.apache.org/


下面来看看那些年被曝出Tomcat漏洞。

  • 大小: 8.2 KB
11
0
评论 共 13 条 请登录后发表评论
13 楼 zcqshine 2014-06-03 10:53
7以上的性能更好
12 楼 mqiy 2014-06-03 09:48
5   
11 楼 w156445045 2014-06-01 10:43
一直用的6系列的版本
10 楼 1927105 2014-05-30 16:25
1
9 楼 liujiesmart 2014-05-30 12:10
某知名互联网公司 7.X
8 楼 java.neteye 2014-05-30 11:25
6.x   
7 楼 vikki 2014-05-30 00:46
7,8
个人电脑和公司电脑都是,貌似公司服务器是安装的7
6 楼 ruijin5566 2014-05-29 11:25
paladin1988 写道
回帖只为收藏。。。
个人觉得tomcat5应该比较成熟的了,现在大部分公司都在用5.x和6.x,感觉正式环境上用7和8的是在太少。。

做个调查,目前大家公司里面正式环境的tomcat用的是哪个版本?

回复数字(4,5,6,7,8即可)

4.x和4.x以前版本的(回复4)
5.x版本(回复5)
6.x版本(回复6)
7.x版本
8.x版本


6

5 楼 paladin1988 2014-05-29 10:11
截止到目前为止,5.x和6.x是正式环境上用的最多的。

5 和 6
4 楼 paladin1988 2014-05-29 10:10
回帖只为收藏。。。
个人觉得tomcat5应该比较成熟的了,现在大部分公司都在用5.x和6.x,感觉正式环境上用7和8的是在太少。。

做个调查,目前大家公司里面正式环境的tomcat用的是哪个版本?

回复数字(4,5,6,7,8即可)

4.x和4.x以前版本的(回复4)
5.x版本(回复5)
6.x版本(回复6)
7.x版本
8.x版本



3 楼 BUYAOZAIBEIDAOLE 2014-05-29 09:15
恩赶紧的。妈的。。。又出漏洞了
2 楼 baiyejianxin 2014-05-28 19:28
不懂忘了安全,赶紧修复啊~
1 楼 javatozhang 2014-05-28 17:53
又出现漏洞了,不断学习不断进步!

发表评论

您还没有登录,请您登录后再发表评论

相关推荐

  • 腾讯云安全中心监测到  Apache Tomcat 修复了2个严重级别的漏洞,

    9 月 19 日,腾讯云安全中心监测到 Apache Tomcat 修复了2个严重级别的漏洞, 分别为: 信息泄露漏洞(CVE-2017-12616)、远程代码执行漏洞(CVE-2017-12615),在某些场景下,攻击者将分别能通过这两个漏洞,获取...

  • Apache Tomcat全系再曝严重安全漏洞 (转)

    Apache Tomcat全系产品再次爆出严重的安全漏洞,其中包括2个DoS漏洞和3个信息泄露漏洞。 1. CVE-2014-0095:DoS(拒绝服务)漏洞如果AJP请求中设置了一个长度为0的内容,会导致AJP请求挂起,这会消耗一个请求处理...

  • Apache Tomcat(CVE-2019-0232)远程代码执行漏洞复现

    0x00简介 Tomcat 服务器是一个免费的开放源代码的Web 应用...实际上Tomcat是Apache 服务器的扩展,但运行时它是独立运行的,所以当你运行tomcat 时,它实际上作为一个与Apache 独立的进程单独运行的。 0x01漏洞概述

  • Apache Tomcat AJP任意文件读取/包含漏洞 CVE-2020-1938 漏洞复现

    Apache Tomcat AJP任意文件读取/包含漏洞(CVE-...Ghostcat是Chaitin Tech的安全研究人员发现的Tomcat中的一个严重漏洞。由于Tomcat AJP协议中的缺陷,攻击者可以读取或包括Tomcat的webapp目录中的任何文件。例如,攻

  • 【Tomcat】Tomcat多个版本存在拒绝服务漏洞

    Apache Tomcat使用Apache ...因此,Apache Tomcat也容易受到 Apache 共享资源文件上传漏洞。为 处理的请求部件数量没有限制。这 导致攻击者可能触发 DoS 恶意上传或一系列上传。拒绝服务漏洞(DoS)2022年12月11日。

  • Apache Tomcat全系产品再次爆出严重的安全漏洞,赶紧升级最新版本。

     Tomcat全系产品再次爆出严重的 安全 漏洞,包括2个DoS漏洞和3个 信息 泄露漏洞。这些漏洞可能导致拒绝服务和信息泄露,严重影响到 网站 的安全。 建议 各位 阿里 云 用户关注并尽快 升级 系统修复漏洞!漏洞内容和...

  • Apache Tomcat 跨站脚本漏洞处理(CVE-2019-0221)

    Apache Tomcat 跨站脚本漏洞描述: Apache 是美国阿帕奇(Apache)软件基金会的一款轻量级Web应用服务器,Apache Tomcat是一个流行的开放源码的JSP应用服务器程序。该程序实现了对Servlet和JavaServer Page(JSP)的...

  • CVE-2019-0232:Apache Tomcat RCE漏洞

    Apache Tomcat是在Apache Software Foundation (ASF)支持下开发的开源Java Servlet容器,实现了多个Java EE规范,包括Java Servlet, JavaServer Pages (JSP), Java Expression Language (EL), WebSocket,提供一个...

  • Apache Tomcat 再爆严重安全漏洞

    Apache Tomcat 再次爆出安全漏洞: 漏洞:CVE-2011-3190 Apache Tomcat 绕过验证和信息泄露 严重性:严重 公布方:Apache软件基金会 受影响的版本: Tomcat 7.0.0 ~ 7.0.20的所有版本 Tomcat ...

  • 关于紧急修复Apache Tomcat Fastjson存在文件包含漏洞

    威胁级别:严重, 受影响的Fastjson版本:Fastjson<1.2.67 Fastjson是一个Java语言编写的高性能功能完善的JSON库。Fastjson 存在远程代码执行漏洞,远程攻击者可以通过构造的攻击代码触发远程代码执行漏洞,...

  • 服务器信息泄漏漏洞,云安全日报210302:Apache Tomcat应用服务器发现信息泄露漏洞,需要尽快升级...

    Apache HTTP Server(简称Apache)是Apache软件基金会的一个开放源码的网页(Web)服务器,可以在大多数计算机操作系统中运行,由于其多平台和安全性被广泛使用,是最流行的Web服务器端软件之一.Tomcat是由Apache软件...

  • Apache-Tomcat-Ajp文件读取漏洞(CVE-2020-1938、CNVD-2020-10487)

    2020年1月6日,国家信息安全漏洞共享平台(CNVD) 发布了Apache Tomcat文件包含漏洞(CNVD-2020-10487,对应CVE-2020-1938)。 该漏洞是由于Tomcat AJP协议存在缺陷而导致,攻击者利用该漏洞可通过构造特定参数,...

  • CVE-2020-13935:Apache Tomcat拒绝服务漏洞复现

    CVE-2020-13935-Apache Tomcat拒绝服务漏洞1.漏洞描述2.影响版本3.漏洞检测4.漏洞修复 1.漏洞描述 CVE-2020-13935,WebSocket拒绝服务漏洞,漏洞等级为重要。 Apache Tomcat WebSocket帧中的有效负载长度未正确验证...

  • Apache Tomcat 信息泄露及远程代码执行漏洞分析与防护

    Apache和Tomcat都是WEB网络服务器,一般Apache是静态解析,tomcat是java应用服务器,动态解析jsp、php等,是一个容器(servlet),可以独立于apache运行。打个比方:Apache是一辆车,上面可以装东西,比如html等;但...

  • Tomcat 又爆出高危漏洞!Tomcat 8.5 ~ 10 中招…

    不要使用含有漏洞的组件每次也都被评为 OWASP 10 大安全漏洞之一。 光这半年以来,所知道的就有 Dubbo、FastJSON、Tomcat: 前段时间这个 Tomcat AJP 协议漏洞大开,2020/06/25 这天 Tomcat 又爆出 HTTP/2 拒绝...

  • 安全资讯|所有版本的Apache Tomcat都受到Ghostcat漏洞的影响

    Apache Tomcat的所有版本都受到名为Ghostcat的漏洞的影响,攻击者可以利用该漏洞读取配置文件或在易受攻击的服务器上安装后门程序。该漏洞跟踪为CVE-2020-1938,影...

  • Tomcat爆出安全漏洞!Spring Cloud/Boot框架多个版本受影响

    如下图所示:Apache Tomcat 10.0.0-M1 ~ 10.0.0-M5Apache Tomcat 9.0.0.M1 ~ 9.0.35Apache Tomcat 8.5.0 ~ 8.5.55如果条件允许,可以通过升级到Tomcat新版本来解决漏洞。下面为受影响版本对应的安全版本:02 Spring ...

  • Apache Tomcat各版本

    Apache Tomcat版本 Apache Tomcat ®是一个开源软件实现的Java Servlet和JavaServer Pages技术。不同版本的Apache Tomcat可用于不同版本的Servlet和JSP规范。规范和各个Apache Tomcat版本之间的映射是: ...

  • Apache Tomcat 再次爆出安全漏洞

     Apache Tomcat支持AJP协议,用来通过反向代理到Tomcat的请求和相关的数据,AJP协议的作用是,当一个请求包含请求主体时,一个未经允许的、包含请求主体首部分(或可能所有的)的AJP消息被发送到Tomcat。...

Global site tag (gtag.js) - Google Analytics