精品一区二区三区在线成人,欧美精产国品一二三区,Ji大巴进入女人66h,亚洲春色在线视频

Apache Tomcat新漏洞允許攻擊者執(zhí)行遠(yuǎn)程代碼

安全
安全研究人員在流行的Apache Tomcat和servlet 容器中發(fā)現(xiàn)了兩個(gè)嚴(yán)重漏洞,可能允許攻擊者執(zhí)行遠(yuǎn)程代碼并導(dǎo)致拒絕服務(wù)。

據(jù)Cyber Security News消息,安全研究人員在流行的開源 Web 服務(wù)器 Apache Tomcat和servlet 容器中發(fā)現(xiàn)了兩個(gè)嚴(yán)重漏洞,可能允許攻擊者執(zhí)行遠(yuǎn)程代碼并導(dǎo)致拒絕服務(wù)。

第一個(gè)漏洞被追蹤為 CVE-2024-50379, 影響 Apache Tomcat  11.0.0-M1 到 11.0.1、10.1.0-M1 到 10.1.33 和 9.0.0.M1 到 9.0.97版本 。如果默認(rèn) servlet 在不區(qū)分大小寫的文件系統(tǒng)上配置了寫入權(quán)限,攻擊者可在并發(fā)讀取和上傳操作期間利用競爭條件。這種繞過 Tomcat 大小寫敏感性檢查的做法會(huì)導(dǎo)致上傳的文件被視為 JSP,最終導(dǎo)致遠(yuǎn)程代碼執(zhí)行。

第二個(gè)漏洞被追蹤為 CVE-2024-54677,雖然嚴(yán)重性較低,但仍可能構(gòu)成重大威脅。它影響相同版本的 Apache Tomcat,可使攻擊者觸發(fā)拒絕服務(wù)攻擊。 該漏洞源于 Tomcat 提供的 Web 應(yīng)用程序示例,其中許多示例無法限制上傳的數(shù)據(jù)大小,可能會(huì)導(dǎo)致 OutOfMemoryError,從而導(dǎo)致拒絕服務(wù)。

值得注意的是,默認(rèn)情況下,示例網(wǎng)絡(luò)應(yīng)用程序只能從 localhost 訪問,這在一定程度上限制了潛在的攻擊面。

目前Apache 已經(jīng)發(fā)布了解決這些安全漏洞的補(bǔ)丁,敦促用戶立即升級(jí):

  • Apache Tomcat 11.0.2 或更高版本
  • Apache Tomcat 10.1.34 或更高版本
  • Apache Tomcat 9.0.98 或更高版本

這些漏洞的發(fā)現(xiàn)突顯了在網(wǎng)絡(luò)服務(wù)器環(huán)境中定期進(jìn)行安全審計(jì)和及時(shí)打補(bǔ)丁的重要性。由于 Apache Tomcat 在企業(yè)環(huán)境中的廣泛使用,因此這些漏洞的潛在影響十分巨大。

最近,Apache還披露了一個(gè)CVSS 4.0 評(píng)分高達(dá)9.5的高危漏洞,影響Apache Struts 2.0.0 到 2.3.37、2.5.0 到 2.5.33 以及 6.0.0 到 6.3.0.2版本,攻擊者可以操縱文件上傳參數(shù)以啟用路徑遍歷,在某些情況下,這可能導(dǎo)致上傳可用于執(zhí)行遠(yuǎn)程代碼執(zhí)行的惡意文件 。

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2025-03-07 12:18:07

2025-02-14 23:13:14

2024-10-18 17:10:45

2021-04-22 09:33:37

Azure漏洞攻擊

2021-03-09 09:06:33

PythonBug漏洞

2014-09-12 17:47:36

2020-09-24 11:15:20

漏洞

2025-07-24 06:27:23

2025-01-22 13:38:41

2024-12-05 15:25:38

2022-02-16 11:51:16

McAfee漏洞Windows

2025-03-28 10:31:17

2022-04-28 21:42:38

漏洞勒索軟件網(wǎng)絡(luò)攻擊

2025-04-15 08:50:00

插件網(wǎng)絡(luò)安全漏洞

2021-03-23 14:51:25

漏洞黑客攻擊

2023-11-03 12:05:43

2020-06-30 09:41:23

漏洞網(wǎng)絡(luò)安全DNS

2021-06-02 06:04:16

漏洞攻擊黑客

2025-04-24 08:10:00

網(wǎng)絡(luò)安全漏洞企業(yè)安全

2025-05-14 18:12:33

零日漏洞漏洞網(wǎng)絡(luò)攻擊
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 布尔津县| 新田县| 营山县| 西畴县| 阳曲县| 静安区| 和顺县| 葫芦岛市| 克东县| 松原市| 曲松县| 淅川县| 同仁县| 彭山县| 铁力市| 河源市| 屏东县| 邵东县| 麦盖提县| 黔西县| 监利县| 澄江县| 昌吉市| 三河市| 沿河| 柳林县| 石家庄市| 和龙市| 温州市| 额济纳旗| 沁水县| 凌源市| 兰坪| 仁化县| 绥中县| 平乐县| 宽城| 临武县| 佛坪县| 上虞市| 项城市|