漏洞背景
近日,嘉诚安全监测到Apache Tomcat中修复了一个信息泄露漏洞,漏洞编号为:CVE-2024-21733。
Apache Tomcat是一个流行的开源Web服务器和Java Servlet容器。Coyote是Tomcat的连接器组件,是Tomcat服务器提供的供客户端访问的外部接口,客户端通过Coyote与服务器建立链接、发送请求并且接收响应。
鉴于漏洞危害较大,嘉诚安全提醒相关用户尽快更新至安全版本,避免引发漏洞相关的网络安全事件。
漏洞详情
经研判,该漏洞为高危漏洞。由于coyote/http11/Http11InputBuffer.java中在抛出CloseNowException异常后没有重置缓冲区位置和限制,攻击者可发送不完整的POST请求触发错误响应,从而可能导致获取其他用户先前请求的数据。
危害影响
影响范围:
Apache Tomcat 9.0.0-M11 - 9.0.43
Apache Tomcat 8.5.7 - 8.5.63
修复建议
根据影响版本中的信息,建议相关用户尽快更新至安全版本:
Apache Tomcat >= 9.0.44
Apache Tomcat >= 8.5.64
下载链接请参考:
https://tomcat.apache.org/index.html