关于Apache Tomcat请求走私漏洞(CVE-2023-46589)

一、 基本情况

Apache Tomcat是一个流行的开源Web服务器和Java Servlet容器。

二、 漏洞描述

Apache Tomcat中修复了一个请求走私漏洞(CVE-2023-46589)。

由于Tomcat未能正确解析HTTP Trailer标头,超出标头大小限制的特制Trailer标头可能会导致 Tomcat 将单个请求视为多个请求,从而可能导致在反向代理之后出现请求走私。成功利用该漏洞可能导致绕过安全控制,未经授权访问敏感数据等。

三、 影响范围

Apache Tomcat 11.0.0-M1 - 11.0.0-M10

Apache Tomcat 10.1.0-M1 - 10.1.15

Apache Tomcat 9.0.0-M1 - 9.0.82

Apache Tomcat 8.5.0 - 8.5.95

四、 修复建议

目前该漏洞已经修复,受影响用户可升级到以下版本:

Apache Tomcat版本>= 11.0.0-M11

Apache Tomcat版本>= 10.1.16

Apache Tomcat版本>= 9.0.83

Apache Tomcat版本>= 8.5.96

下载链接:

https://tomcat.apache.org/

五、 参考链接

https://lists.apache.org/thread/0rqq6ktozqc42ro8hhxdmmdjm1k1tpxr

https://nvd.nist.gov/vuln/detail/CVE-2023-46589

相关推荐
2602_9599609238 分钟前
大厂Java面试:Spring Boot、JVM、Redis、Kafka与Elasticsearch在内容社区UGC场景下的实战拷问
java·jvm·spring boot·redis·面试题
St_rive8 小时前
Page Object设计模式
java·开发语言·设计模式
风流 少年8 小时前
Spring AI 2.0:SSE
java·人工智能·spring
凤山老林9 小时前
精细化流量治理:Spring Boot 动态特性开关与灰度发布体系
java·spring boot·后端
Aphelios38011 小时前
一次锁内网络IO引发的Tomcat线程池“饿死”事故
java·开发语言·spring boot·elasticsearch·tomcat·网络io阻塞·线程池耗尽
不可求~11 小时前
C++ std::string_view 不是字符串:从悬空引用到安全用法
java·开发语言·c++
Lam Tang11 小时前
APS 系列文章10
java·代理模式
考虑考虑12 小时前
Excel导入时产生特殊字符处理
java·后端·java ee
Scabbards_12 小时前
面试Leetcode - Heap 堆
java·leetcode·面试
程序员清风13 小时前
专业再升级!程序员专属显示器明基RD280UG上手实测!
java·后端·面试