【漏洞通告】Apache Tomcat請求走私漏洞(CVE-2023-46589)

一、漏洞概述

CVE ID

CVE-2023-46589

發現時間

2023-11-29

類 型

HTTP請求走私

等 級

高危

攻擊向量

網路

所需許可權

攻擊複雜度

使用者互動

PoC/EXP

未公開

在野利用

未發現

Apache Tomcat是一個流行的開源Web伺服器和Java Servlet容器。

11月29日,啟明星辰VSRC監測到Apache Tomcat中修復了一個請求走私漏洞(CVE-2023-46589)。

由於Tomcat未能正確解析HTTP Trailer標頭,超出標頭大小限制的特製Trailer標頭可能會導致 Tomcat 將單個請求視為多個請求,從而可能導致在反向代理之後出現請求走私。成功利用該漏洞可能導致繞過安全控制,未經授權訪問敏感資料等。

二、影響範圍

Apache Tomcat 11.0.0-M1 – 11.0.0-M10

Apache Tomcat 10.1.0-M1 – 10.1.15

Apache Tomcat 9.0.0-M1 – 9.0.82

Apache Tomcat 8.5.0 – 8.5.95

三、安全措施

3.1升級版本

目前該漏洞已經修復,受影響使用者可升級到以下版本:

Apache Tomcat版本>= 11.0.0-M11

Apache Tomcat版本>= 10.1.16

Apache Tomcat版本>= 9.0.83

Apache Tomcat版本>= 8.5.96

下載連結:

https://tomcat.apache.org/

3.2臨時措施

暫無。

3.3通用建議

定期更新系統補丁,減少系統漏洞,提升伺服器的安全性。

加強系統和網路的訪問控制,修改防火牆策略,關閉非必要的應用埠或服務,減少將危險服務(如SSH、RDP等)暴露到公網,減少攻擊面。

使用企業級安全產品,提升企業的網路安全性能。

加強系統使用者和許可權管理,啟用多因素認證機制和最小許可權原則,使用者和軟體許可權應保持在最低限度。

啟用強密碼策略並設置為定期修改。

3.4參考連結

https://lists.apache.org/thread/0rqq6ktozqc42ro8hhxdmmdjm1k1tpxr

https://nvd.nist.gov/vuln/detail/CVE-2023-46589

Source

订阅评论
提醒
guest
0 Comments
最多投票
最新 最旧
内联反馈
查看所有评论
0
希望看到您的想法,请您发表评论x