Tomcat 又爆出高危漏洞!Tomcat 8.5~10 中招…

Tomcat 又爆出高危漏洞!Tomcat 8.5~10 中招…
文章图片

开源界最近很热闹啊 , 各个主流软件或框架漏洞频发 , 比如像Struts2、FastJSON、Dubbo、Redis、Tomcat等都存在各种各样的漏洞 。
不要使用含有漏洞的组件每次也都被评为OWASP10大安全漏洞之一 。
光这半年以来 , 栈长知道的 , 就有Dubbo、FastJSON、Tomcat 。
2020/06/25这天Tomcat又爆出HTTP/2拒绝服务漏洞:
http://mail-archives.apache.org/mod_mbox/www-announce/202006.mbox/%3cfd56bc1d-1219-605b-99c7-946bf7bd8ad4@apache.org%3eTomcat 又爆出高危漏洞!Tomcat 8.5~10 中招…
文章图片

这是一封来自Apache官方安全团队的邮件 , 已通过ApacheTomcat用户邮件公开报告了此问题 , 邮件中介绍了HTTP/2拒绝服务漏洞的各方面细节及解决方案 。
漏洞名称:ApacheTomcatHTTP/2拒绝服务漏洞
漏洞编号:CVE-2020-11996
严重程度:重要
软件提供商:Apache软件基金会
受影响的版本:
ApacheTomcat10.0.0-M1~10.0.0-M5
ApacheTomcat9.0.0.M1~9.0.35
ApacheTomcat8.5.0~8.5.55
漏洞描述:
一个特别制作的HTTP/2请求序列 , 在短短数秒内能导致CPU满负载率 , 如果有足够数量多的此类请求连接(HTTP/2)并发打在服务器上 , 服务器可能会失去响应 。
解决方案:
升级到ApacheTomcat10.0.0-M6+
升级到ApacheTomcat9.0.36+
升级到ApacheTomcat8.5.56+
【Tomcat 又爆出高危漏洞!Tomcat 8.5~10 中招…】升级到对应的版本即可 , 另外 , 从官方揭示的信息来看 , Tomcat8.5以下版本不受影响 , 是因为Tomcat8.5+才开始有了对HTTP/2的支持吧 。


    推荐阅读