1,关于漏洞
Apache Tomcat是一个流行的开源 Web 服务器和 Java Servlet 容器。
二、 漏洞描述
Apache Tomcat中修复了个 TOCTOU 竞争条件远程代码执行漏洞 (CVE-2024-50379),该漏洞的 CVSS 评分为 9.8。Apache Tomcat 中 JSP 编译期间存在检查时间使用时间 (TOCTOU) 竞争条件漏洞,当Apache Tomcat 的默认 servlet 被配置为允许写入 (即readonly 初始化参数被设置为非默认值false),在不区分大小写的文件系统上,当对同一文件进行并发读取和上传时,可能绕过 Tomcat的大小写敏感性检查,导致上传的文件被错误地当作JSP 文件处理,从而导致远程代码执行。
修复方式 :Properties:
server.tomcat.default-servlet-config.readonly=true
yml :
server:
tomeat:
default-servlet-config:
readonly: true
Apache Tomcat 漏洞CVE-2024-50379条件竞争文件上传漏洞 servlet readonly spring boot 修复方式
李三醒2024-12-21 15:30
相关推荐
洋洋技术笔记4 小时前
Spring Boot Web MVC配置详解初次攀爬者1 天前
Kafka 基础介绍用户8307196840821 天前
spring ai alibaba + nacos +mcp 实现mcp服务负载均衡调用实战Java水解1 天前
SpringBoot3全栈开发实战:从入门到精通的完整指南初次攀爬者2 天前
RocketMQ在Spring Boot上的基础使用花花无缺2 天前
搞懂@Autowired 与@ResuorceDerek_Smart2 天前
从一次 OOM 事故说起:打造生产级的 JVM 健康检查组件Nyarlathotep01132 天前
SpringBoot Starter的用法以及原理dkbnull3 天前
深入理解Spring两大特性:IoC和AOP洋洋技术笔记3 天前
Spring Boot条件注解详解