1,关于漏洞
Apache Tomcat是一个流行的开源 Web 服务器和 Java Servlet 容器。
二、 漏洞描述
Apache Tomcat中修复了个 TOCTOU 竞争条件远程代码执行漏洞 (CVE-2024-50379),该漏洞的 CVSS 评分为 9.8。Apache Tomcat 中 JSP 编译期间存在检查时间使用时间 (TOCTOU) 竞争条件漏洞,当Apache Tomcat 的默认 servlet 被配置为允许写入 (即readonly 初始化参数被设置为非默认值false),在不区分大小写的文件系统上,当对同一文件进行并发读取和上传时,可能绕过 Tomcat的大小写敏感性检查,导致上传的文件被错误地当作JSP 文件处理,从而导致远程代码执行。
修复方式 :Properties:
server.tomcat.default-servlet-config.readonly=true
yml :
server:
tomeat:
default-servlet-config:
readonly: true
Apache Tomcat 漏洞CVE-2024-50379条件竞争文件上传漏洞 servlet readonly spring boot 修复方式
李三醒2024-12-21 15:30
相关推荐
白露与泡影1 天前
SpringBoot + Vue 实现 Python 在线调试器 - 技术方案文档ApachePulsar1 天前
演讲回顾|Apache Pulsar 在腾讯云上的高可用性最佳实践阿杰真不会敲代码1 天前
webSocket入门刘一说1 天前
Java语言多态特性在Spring Boot中的体现:从原理到实战byte轻骑兵1 天前
时序数据库选型指南:以Apache IoTDB为例看国产时序数据库的优势与实践qq_12498707531 天前
基于微信小程序的垃圾分类信息系统(源码+论文+部署+安装)二哈喇子!1 天前
SpringBoot启动失败Application run failed的解决办法J2虾虾1 天前
springboot 的 WebMvcConfigurer二哈喇子!1 天前
Tomcat下载安装以及配置(详细教程)源码获取_wx:Fegn08951 天前
基于springboot + vue校园跑腿系统