Apache Tomcat HTTP請求走私漏洞(CVE-2021-33037)預警
VSole2021-07-14 14:59:25
一、漏洞情況
7月12日,Apache官方發布安全漏洞通告,修復了Tomcat中的一個HTTP請求走私漏洞,該漏洞CVE編號:CVE-2021-33037。攻擊者可利用該漏洞導致HTTP請求走私。目前官方已發布安全版本修復該漏洞,建議受影響用戶及時升級至安全版本進行防護,做好資產自查以及預防工作,以免遭受黑客攻擊。
二、漏洞等級
高危
三、漏洞描述
Apache Tomcat是美國阿帕奇(Apache)基金會的一款輕量級Web應用服務器。該程序實現了對Servlet和JavaServer Page(JSP)的支持。
該漏洞存在Tomcat 10.0.0-M1到10.0.6,9.0.0.M1到9.0.46和8.5.0到8.5.66版本,是由于Apache Tomcat未能正確解析HTTP傳輸編碼請求,在某些情況下與反向代理一起使用時,導致請求走私。
四、影響范圍
- Apache Tomcat 10.0.0-M1-10.0.6
- Apache Tomcat 9.0.0.M1-9.0.46
- Apache Tomcat 8.5.0-8.5.66
五、安全建議
建議受影響用戶及時升級至Apache Tomcat 10.0.7,9.0.48,8.5.68或更高版本。
六、參考鏈接
https://lists.apache.org/thread.html/r612a79269b0d5e5780c62dfd34286a8037232fec0bc6f1a7e60c9381%40%3Cannounce.tomcat.apache.org%3E
VSole
網絡安全專家