雲安全日報201204:Apache Tomcat應用伺服器發現信息洩露漏洞,需要...

2020-12-12 TechWeb

Apache HTTP Server(簡稱Apache)是Apache軟體基金會的一個開放源碼的網頁(Web)伺服器,可以在大多數計算機作業系統中運行,由於其多平臺和安全性被廣泛使用,是最流行的Web伺服器端軟體之一.Tomcat是由Apache軟體基金會下屬的Jakarta項目開發的一個Servlet容器,它是一個小型的輕量級應用伺服器,在中小型系統和並發訪問用戶不是很多的場合下被普遍使用。

12月3日,Apache Tomcat安全團隊發布了安全更新,修復了Tomcat中信息洩露等重要漏洞。以下是漏洞詳情:

漏洞詳情

來源:https://lists.apache.org/thread.html/rce5ac9a40173651d540babce59f6f3825f12c6d4e886ba00823b11e5%40%3Cannounce.tomcat.apache.org%3E

CVE-2020-17527 嚴重程度:中等

Apache Tomcat可以將HTTP/2連接上收到的先前流中的HTTP請求標頭值重新用於與後續流相關聯的請求。這很可能會導致錯誤並關閉HTTP/2連接,出現拒絕服務,也可能會在請求之間導致重要信息洩露。

受影響產品和版本

Apache Tomcat 10.0.0-M1至10.0.0-M9

Apache Tomcat 9.0.0.M5至9.0.39

Apache Tomcat 8.5.1至8.5.59

解決方案

升級到Apache Tomcat 10.0.0-M10或更高版本

升級到Apache Tomcat 9.0.40或更高版本

升級到Apache Tomcat 8.5.60或更高版本

查看更多漏洞信息 以及升級請訪問官網:

http://tomcat.apache.org/security.html

相關焦點

  • Apache SkyWalking 漏洞安全風險公告
    近日,騰訊藍軍(force.tencent.com)發現並向Apache SkyWalking官方團隊提交SQL注入漏洞(漏洞編號:CVE-2020-13921),目前官方已發布新版本修復該漏洞。  為避免您的業務受影響,騰訊雲安全建議您及時開展安全自查,如在受影響範圍,請您及時進行更新修復,避免被外部攻擊者入侵。
  • Tomcat伺服器安裝、配置及驗證
    Tomcat伺服器安裝前,需要本地電腦上安裝有Java JDK,關於JDK的安裝請參考:Java JDK下載、安裝和驗證下面詳細介紹Tomcat 7.0的安裝配置及驗證步驟:1、到tomcat.apache.org
  • 雲安全日報201222:紅帽OpenShift雲應用平臺發現執行任意命令漏洞...
    12月21日,RedHat發布了安全更新,修復了紅帽OpenShift容器平臺中發現的一些重要漏洞。此漏洞帶來的最大威脅是對數據機密性和完整性以及系統可用性的威脅3.CVE-2020-1971 CVSS評分:5.9 嚴重程度:中在openssl中發現了空指針取消引用漏洞。遠程攻擊者能夠控制GENERAL_NAME_cmp函數的參數,可能會導致使用openssl編譯的應用程式崩潰,從而導致拒絕服務。
  • Apache HTTP Server 2.4.43 發布 修復安全漏洞
    Apache HTTP Server 2.4.43 穩定版已發布,此版本主要是修復安全漏洞以及內存洩露相關的錯誤。修復 CVE-2020-1934 安全漏洞:mod_proxy_ftp 在代理至惡意 FTP 伺服器時可能會使用未初始化的內存。
  • Java和Tomcat的環境搭建
    安裝tomcat 伺服器小夥伴們在學習Javaweb 的時候是不是遇到一件很頭疼的事情呢?Tomcat安裝好了,怎麼也無法運行。下面就給介紹一下我的一些經驗Tomcat是Java環境下的應用,首先得安裝Java,然後再安裝tomcat,設置環境變量,測試環境是否成功。
  • 小知識:幾個常見的web伺服器介紹
    小知識:幾個常見的web伺服器介紹可能,你還不知道網站是怎麼運行起來的,可能你還沒有自己搭建過網站,沒關係,先了解下幾個常見的web網站搭建需要的伺服器軟體。1:apache【阿帕奇】一個比較常見的web伺服器軟體,世界使用排名第一,目前的許多網站都是使用apache作為web伺服器。Apache起初由伊利諾伊大學香檳分校的國家超級電腦應用中心(NCSA)開發。此後,Apache 被開放原始碼團體的成員不斷的發展和加強。
  • 「網絡安全」關於Apache Shiro權限繞過高危漏洞的 預警通報
    近日,國家信息安全漏洞共享平臺(CNVD)公布了深信服終端檢測平臺(EDR)遠程命令執行高危漏洞,攻擊者利用該漏洞可遠程執行系統命令,獲得目標伺服器的權限。一、漏洞情況Apache Shiro是一個強大且易用的Java安全框架,用於執行身份驗證、授權、密碼和會話管理。
  • 艾編程JAVA基礎教程:雲環境下單一應用服務搭建
    JDK 安裝完成1、Tomcat 下載的兩種方式1)通過 FTP 上傳文件:登錄 Tomcat 官網:https://tomcat.apache.org/download-90.cgi下載 Tomcat9.0 並上傳到所需的伺服器目錄
  • apache伺服器性能調優
    apache配置文件:配置文件所在位置./apache2/conf/httpd.conf進入監控頁面:http://ip:埠/serverstatus實例:http://localhost:8091/serverstatusapache調優:1.AllowOverride這個設置為有兩種設置:All和none,如果設置為All,那麼程序在運行時會所有的站點查找.htaccess
  • 日本通訊巨頭NTT稱公司伺服器遭攻擊致使892家企業信息洩露
    當地時間2日 ,日本NTT通信公司就公司內部伺服器遭受網絡攻擊問題稱,追加調查中新發現可能有271家企業的施工信息等外露。另悉,日本自衛隊和海上保安廳的相關信息也可能洩露。出於保密原因,NTT表示不公布具體的公司名。
  • 谷歌Chrome 瀏覽器發現漏洞,需儘快升至 84 及以上版本
    8 月 10 日 , 安全研究員在 Windows,Mac 和 Android 的基於 Chromium 的瀏覽器(Chrome,Opera 和 Edge)中發現了零日 CSP 繞過漏洞(CVE-2020-6519)。
  • 日本NTT公司伺服器遭攻擊 或洩露892家企業信息
    7月2日,日本電報電話公司NTT宣布,公司內部伺服器遭受了網絡攻擊,並且在對此次攻擊的調查中發現可能有271家企業的施工信息洩露。    出於保密原因,NTT沒有公布這些信息洩露的公司的具體名稱。但目前已經確定,271家企業中有83家已查明是通過海外伺服器的非法訪問導致的信息洩露。
  • 雲安全日報201217:華為「雲」級交換機發現越界讀取,拒絕服務漏洞...
    12月16日,華為「雲」級交換機CloudEngine系列發現越界讀取,拒絕服務重要漏洞,需要儘快升級.以下是漏洞詳情:漏洞詳情來源:https://www.huawei.com/en/psirt/security-advisories/huawei-sa
  • 我的世界:2b2t坐標洩露!7年前,雷聲漏洞讓伺服器走向滅亡
    #2019百度APP遊戲年度盛典#洩露坐標一:2b2t的「雷暴」誕生史(Thunder Hack)多年來,《我的世界》2b2t伺服器經歷了許多破壞性的坐標漏洞。然而最為致命的一個叫做「雷聲漏洞」,這個漏洞催生了一代邪惡玩家,也差點導致整個伺服器走向滅亡!
  • Tomcat部署時war和war exploded區別
    war和war exploded的區別在使用IDEA開發項目的時候,部署Tomcat的時候通常會出現下邊的情況:是選擇war還是war exploded,這裡首先看一下他們兩個的區別:war模式這種可以稱之為是發布模式,就是先將WEB工程打成war包,然後再將其上傳到伺服器進行發布
  • 雲安全日報201106:思科AnyConnect安全客戶端發現任意代碼執行漏洞...
    根據思科(Cisco)11月5日安全公告顯示,思科AnyConnect安全移動客戶端發現任意代碼執行漏洞,需要儘快升級。該漏洞是由於缺乏對IPC偵聽器的身份驗證所致。攻擊者可以通過將精心製作的IPC消息發送到AnyConnect客戶端IPC偵聽器來利用此漏洞。成功利用此漏洞可能使攻擊者導致目標AnyConnect用戶執行腳本。該腳本將以目標AnyConnect用戶的特權執行任意代碼。
  • 安卓APP存在"應用克隆"漏洞 可複製支付寶信息並消費
    經濟日報記者採訪了相關專家。  廠商安全意識薄弱——  應用及時升級很重要  「應用克隆」的可怕之處在於,與以往的木馬攻擊不同,它實際上並不依靠傳統的木馬病毒,也不需要用戶下載「冒名頂替」常見應用的「李鬼」應用。於暘比喻說:「這就像過去想進入你的酒店房間,需要把鎖弄壞,但現在的方式是複製了一張你的酒店房卡,不僅能隨時進出,還能以你的名義在酒店消費。」
  • Tomcat是如何加載Spring和SpringMVC及Servlet相關知識
    是一種Java寫的Web應用伺服器,也被稱為Web容器,專門運行Web程序tomcat啟動tomcat啟動了之後會在作業系統中生成一個Jvm(Java虛擬機)的進程,從配置監聽埠(默認8080)監聽發來的HTTP/1.1協議的消息默認配置文件這樣
  • 一周安全頭條|勒索軟體|漏洞|美國_科技|網絡安全
    蓬佩奧表示,美國正在阻止華為手機預裝或在應用商店上架最受歡迎的美國應用,同時保護美國企業的敏感信息,以防止通過阿里巴巴和百度等公司運行的雲計算系統獲取這些信息。漏洞補丁 Meetup近日,安全研究員發現當下流行的線上會議服務、活動網站Meetup平臺存在安全漏洞,允許黑客訪問數百萬成員的個人信息。據悉, 黑客通過偽造跨站點腳本和跨站點請求獲取管理員特權,注入惡意腳本至「討論」頁面,查看用戶信息、重定向PayPal付款。該腳本對用戶隱藏,黑客可將其與CSRF攻擊結合使用,從而執行未經授權的命令。