漏洞分享 - Apache Tomcat 多個漏洞,建議使用者立即更新
Apache Tomcat 多個漏洞
一、摘要:
Apache Tomcat 被發現存在多個漏洞,可被遠端攻擊者利用,造成系統拒絕服務、資料洩露等嚴重後果。
二、存在風險:
根據 HKCERT 的安全公告,Apache Tomcat 存在以下漏洞:
- CVE-2023-42794:在處理 HTTP 請求時,存在錯誤的記憶體釋放,可被攻擊者利用,造成阻斷服務。
- CVE-2023-42795:在處理 HTTP 請求時,存在錯誤的驗證,可被攻擊者利用,繞過保安限制。
- CVE-2023-44487:在處理 HTTP 請求時,存在錯誤的參數處理,可被攻擊者利用,造成資料洩露。
- CVE-2023-45648:在處理 HTTP 請求時,存在錯誤的記憶體管理,可被攻擊者利用,造成阻斷服務或資料洩露。
三、影響系統或版本:
- Apache Tomcat 8.5.63 或更早版本
- Apache Tomcat 9.0.73 或更早版本
- Apache Tomcat 10.1.7 或更早版本
- Apache Tomcat 11.0.0-M10 或更早版本。
四、建議改善措施:
為降低風險,Apache Tomcat 使用者應立即更新至最新版本,以修補漏洞。最新版本為 Apache Tomcat 11.0.13、Apache Tomcat 10.1.12、Apache Tomcat 9.0.80。
情資報告連結:https://www.hkcert.org/tc/security-bulletin/apache-tomcat-multiple-vulnerabilities_20231012