漏洞名稱 : Apache Tomcat拒絕服務漏洞
CVE-2021-42340
組件名稱 : Apache Tomcat
影響範圍 :
10.1.0-M1 ≤ Apache Tomcat ≤ 10.1.0-M5
10.0.0-M10 ≤ Apache Tomcat ≤ 10.0.11
9.0.40 ≤ Apache Tomcat ≤ 9.0.53
8.5.60 ≤ Apache Tomcat ≤ 8.5.71
漏洞類型 : 拒絕服務
利用條件 :
1、用戶認證:未知
2、觸發方式:遠程
綜合評價 :
<綜合評定利用難度>:未知。
<綜合評定威脅等級>:高危,能造成伺服器拒絕服務。
Tomcat是Apache 軟體基金會(Apache Software Foundation)的Jakarta 項目中的一個核心項目,由Apache、Sun 和其他一些公司及個人共同開發而成。由於有了Sun 的參與和支持,最新的Servlet 和JSP 規範總是能在Tomcat 中得到體現,Tomcat 5支持最新的Servlet 2.4 和JSP 2.0 規範。Tomcat 伺服器是一個免費的開放原始碼的Web 應用伺服器,屬於輕量級應用伺服器,在中小型系統和並發訪問用戶不是很多的場合下被普遍使用,是開發和調試JSP 程序的首選。
2021年10月15日,深信服安全團隊監測到一則Apache Tomcat組件存在拒絕服務漏洞的信息,漏洞編號:CVE-2021-42340,漏洞威脅等級:高危。
該漏洞是由於對用戶的輸入沒有進行嚴格的過濾導致,攻擊者可以構造惡意數據進行內存洩漏攻擊,通過OutOfMemoryError最終造成伺服器拒絕服務。
全球有數百萬 Web伺服器採用 Apache Tomcat,可能受漏洞影響的資產廣泛分布於世界各地,國內省份中受影響資產分布於浙江、廣東、山東等省市。
目前受影響的Apache Tomcat版本:
10.1.0-M1 ≤ Apache Tomcat ≤ 10.1.0-M5
10.0.0-M10 ≤ Apache Tomcat ≤ 10.0.11
9.0.40 ≤ Apache Tomcat ≤ 9.0.53
8.5.60 ≤ Apache Tomcat ≤ 8.5.71
Windows系統:在tomcat的bin目錄下,輸入catalina version命令即可顯示版本信息
Linux系統: 在bin目錄下執行如下命令:sh version.sh 可顯示版本信息
當前官方已發布最新版本,建議受影響的用戶及時更新升級到最新版本。連結如下:
https://tomcat.apache.org/security-10.html
https://tomcat.apache.org/security-9.html
https://tomcat.apache.org/security-8.html
2021/10/15 深信服監測到Apache Tomcat官方發布拒絕服務漏洞信息。
2021/10/16 深信服千裡目安全實驗室發布漏洞通告。
https://www.mail-archive.com/announce@apache.org/msg06812.html
點擊閱讀原文,及時關注並登錄深信服智安全平臺,可輕鬆查詢漏洞相關解決方案。
深信服科技旗下安全實驗室,致力於網絡安全攻防技術的研究和積累,深度洞察未知網絡安全威脅,解讀前沿安全技術。
● 掃碼關注我們