<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Apache Tomcat HTTP請求走私漏洞(CVE-2021-33037)預警

    VSole2021-07-14 14:59:25

    一、漏洞情況

    7月12日,Apache官方發布安全漏洞通告,修復了Tomcat中的一個HTTP請求走私漏洞,該漏洞CVE編號:CVE-2021-33037。攻擊者可利用該漏洞導致HTTP請求走私。目前官方已發布安全版本修復該漏洞,建議受影響用戶及時升級至安全版本進行防護,做好資產自查以及預防工作,以免遭受黑客攻擊。

    二、漏洞等級

    高危

    三、漏洞描述

    Apache Tomcat是美國阿帕奇(Apache)基金會的一款輕量級Web應用服務器。該程序實現了對Servlet和JavaServer Page(JSP)的支持。

    該漏洞存在Tomcat 10.0.0-M1到10.0.6,9.0.0.M1到9.0.46和8.5.0到8.5.66版本,是由于Apache Tomcat未能正確解析HTTP傳輸編碼請求,在某些情況下與反向代理一起使用時,導致請求走私。

    四、影響范圍

    • Apache Tomcat 10.0.0-M1-10.0.6
    • Apache Tomcat 9.0.0.M1-9.0.46
    • Apache Tomcat 8.5.0-8.5.66

    五、安全建議

    建議受影響用戶及時升級至Apache Tomcat 10.0.7,9.0.48,8.5.68或更高版本。

    六、參考鏈接

    https://lists.apache.org/thread.html/r612a79269b0d5e5780c62dfd34286a8037232fec0bc6f1a7e60c9381%40%3Cannounce.tomcat.apache.org%3E

    網絡安全apache
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    網絡安全研究人員警告說,涉嫌利用 Apache ActiveMQ 開源消息代理服務中最近披露的關鍵安全漏洞,該漏洞可能導致遠程代碼執行。
    網絡安全公司Aqua的安全研究人員發現了一種針對Apache Hadoop和Flink應用程序的新攻擊。這些攻擊利用Apache Hadoop和Flink中的錯誤配置來部署挖礦程序。研究人員報告說,這次攻擊采用了復雜的規避技術,包括使用常規安全解決方案無法檢測到的打包ELF二進制文件和rootkit。
    阿帕奇(Apache)Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業務系統開發。近日,阿里云計算有限公司發現阿帕奇Log4j2組件存在遠程代碼執行漏洞,并將漏洞情況告知阿帕奇軟件基金會。 2021年12月9日,工業和信息化部網絡安全威脅和漏洞信息共享平臺收到有關網絡安全專業機構報告,阿帕奇Log4j2組件存在嚴重安全漏洞。工業和信息化部立即組織有關網絡安全專業機構開展漏洞風險分析
    美國 CISA 敦促解決 Qualcomm、Mikrotik、Zoho 和 Apache 軟件基金會軟件的漏洞。
    從Heartbleed到Apache Struts再到SolarWinds,這些是過去10年來發生的分水嶺式的網絡安全事件。嚴重的漏洞、廣泛的網絡攻擊已經改變了網絡安全的許多方面。為了回顧過去10年發生的安全事件,網絡安全供應商Trustwave公司日前發表了一篇名為《十年回顧:漏洞狀態》的博客文章,其中列出了過去10年中最突出和最值得注意的10個網絡安全問題和違規行為。
    中關村在線消息,在Log4shell漏洞曝光之后,美國網絡安全與基礎設施局一直在密切關注事態發展。
    阿里云稱自身在早期未意識到該漏洞的嚴重性,未及時向工信部共享漏洞信息
    據“工信微報”消息,阿帕奇(Apache)Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業務系統開發。近日,阿里云計算有限公司發現阿帕奇Log4j2組件存在遠程代碼執行漏洞,并將漏洞情況告知阿帕奇軟件基金會。 12月9日,工業和信息化部網絡安全威脅和漏洞信息共享平臺收到有關網絡安全專業機構報告,阿帕奇Log4j2組件存在嚴重安全漏洞。工業和信息化部立即組織有關網絡安全專業機構開展
    負責調查全球計算機網絡安全事件的獨立機構周四表示,去年年底被廣泛利用的Apache Log4j Java庫中發現的漏洞在未來許多年里仍將是一個威脅。這個由15人組成的小組–松散地仿照國家運輸安全委員會,由來自公共和私營部門的官員組成–在2月份受命調查Log4j的弱點是如何發生的,并提出數字安全界可以從全球反應中吸取的教訓。
    美國政府的安全響應機構 CISA 呼吁用戶“盡快更新”。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类