关于Apache Tomcat请求走私漏洞(CVE-2023-46589)

一、 基本情况

Apache Tomcat是一个流行的开源Web服务器和Java Servlet容器。

二、 漏洞描述

Apache Tomcat中修复了一个请求走私漏洞(CVE-2023-46589)。

由于Tomcat未能正确解析HTTP Trailer标头,超出标头大小限制的特制Trailer标头可能会导致 Tomcat 将单个请求视为多个请求,从而可能导致在反向代理之后出现请求走私。成功利用该漏洞可能导致绕过安全控制,未经授权访问敏感数据等。

三、 影响范围

Apache Tomcat 11.0.0-M1 - 11.0.0-M10

Apache Tomcat 10.1.0-M1 - 10.1.15

Apache Tomcat 9.0.0-M1 - 9.0.82

Apache Tomcat 8.5.0 - 8.5.95

四、 修复建议

目前该漏洞已经修复,受影响用户可升级到以下版本:

Apache Tomcat版本>= 11.0.0-M11

Apache Tomcat版本>= 10.1.16

Apache Tomcat版本>= 9.0.83

Apache Tomcat版本>= 8.5.96

下载链接:

https://tomcat.apache.org/

五、 参考链接

https://lists.apache.org/thread/0rqq6ktozqc42ro8hhxdmmdjm1k1tpxr

https://nvd.nist.gov/vuln/detail/CVE-2023-46589

相关推荐
uesowys1 天前
华为OD算法开发指导-简易内存池
java·算法·华为od
gladiator+1 天前
Java中的设计模式------策略设计模式
java·开发语言·设计模式
期待のcode1 天前
Dockerfile镜像构建
java·docker·容器
小满、1 天前
对象住哪里?——深入剖析 JVM 内存结构与对象分配机制
java·jvm·#java对象分配·#hotspot实现
How_doyou_do1 天前
模态框的两种管理思路
java·服务器·前端
m0_748248021 天前
C++ 异常处理全解析:从语法到设计哲学
java·c++·word
仟濹1 天前
IDEA 软件下载 + 安装 | 操作步骤
java·ide·intellij-idea
毕设源码-赖学姐1 天前
【开题答辩全过程】以 法院信访投诉平台为例,包含答辩的问题和答案
java·eclipse
依_旧1 天前
MySQL下载安装配置(超级超级入门级)
java·后端
淘源码d1 天前
什么是医院随访系统?成熟在用的智慧随访系统源码
java·spring boot·后端·开源·源码·随访系统·随访系统框架