Apache Tomcat 拒绝服务漏洞安全风险通告

VSole2021-10-15 13:20:07


风险通告

近日,奇安信CERT监测到官方发布了Apache Tomcat拒绝服务漏洞(CVE-2021-42340),由于历史bug 63362的修复,一旦WebSocket连接关闭,用于收集 HTTP 升级连接的对象就不会针对 WebSocket 的连接释放,从而引发了内存泄漏,恶意攻击者可以通过OutOfMemoryError利用该漏洞触发拒绝服务。鉴于漏洞危害较大,建议客户升级到最新版本。

当前漏洞状态

漏洞描述

Tomcat是由Apache软件基金会属下Jakarta项目开发的Servlet容器,按照Sun Microsystems提供的技术规范,实现了对Servlet和JavaServer Page(JSP)的支持,并提供了作为Web服务器的一些特有功能,如Tomcat管理和控制平台、安全局管理和Tomcat阀等。由于Tomcat本身也内含了HTTP服务器,因此也可以视作单独的Web服务器。

近日,奇安信CERT监测到官方发布了Apache Tomcat拒绝服务漏洞(CVE-2021-42340),由于历史bug 63362的修复,一旦WebSocket连接关闭,用于收集 HTTP 升级连接的对象就不会针对 WebSocket 的连接释放,从而引发了内存泄漏,恶意攻击者可以通过OutOfMemoryError利用该漏洞触发拒绝服务。鉴于漏洞危害较大,建议客户升级到最新版本。

风险等级

风险评级为:高危

风险等级:蓝色(一般事件)

影响范围

10.1.0-M1 <= Apache Tomcat 10.1.0-M1 <= 10.1.0-M5

10.0.0-M10 <= Apache Tomcat <= 10.0.11

9.0.40 <= Apache Tomcat <= 9.0.53

8.5.60 <= Apache Tomcat <= 8.5.71

处置建议

版本升级:https://tomcat.apache.org/

升级到 Apache Tomcat 10.1.0-M6 或更高版本

升级到 Apache Tomcat 10.0.12 或更高版本

升级到 Apache Tomcat 9.0.54 或更高版本

升级到 Apache Tomcat 8.5.72 或更高版本

apache拒绝服务攻击
本作品采用《CC 协议》,转载必须注明作者和本文链接
2022年1月7日,360漏洞云团队监测到Apache发布安全公告,修复了一个Apache Avro中的拒绝服务漏洞。漏洞编号: CVE-2021-43045,漏洞威胁等级:中危。
2021年9月06日-2021年9月12日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
8月23日,Apache发布了Apache Portable Runtime 1.7.0版本存在越界读取漏洞的风险通告,该漏洞CVE编号:CVE-2021-35940。攻击者可利用该漏洞读取内存内容或执行拒绝服务攻击。建议受影响用户及时更新漏洞补丁进行防护,做好资产自查以及预防工作,以免遭受黑客攻击。
新发现的Zerobot僵尸网络继续发展,越来越多地针对连接设备。
Apache发布安全公告,修复了一个Apache Subversion中的Use-After-Free(UAF)漏洞。漏洞编号:CVE-2022-24070,漏洞威胁等级:高危,漏洞评分:7.5。
360漏洞云监测到 Apache Portable Runtime 1.7.0版本存在越界读取漏洞(CVE-2021-35940)。
从2022年1月到7月,Sysdig威胁研究团队实施了一个全球蜜网系统,通过多个攻击载体捕获了大量漏洞。如何防范暴力破解DDoS攻击首先,确保Web服务器免受暴力攻击是很重要的。攻击者的目标是访问服务器或暂时使其失去响应。检测账户接管欺诈主要的威胁检测解决方案之一是监视应用程序的登录页面,以防止使用受损凭证对用户帐户进行未经授权的访问。账户接管是一种在线非法活动,攻击者在未经授权的情况下访问用户的账户。
从Heartbleed到Apache Struts再到SolarWinds,这些是过去10年来发生的分水岭式的网络安全事件。严重的漏洞、广泛的网络攻击已经改变了网络安全的许多方面。为了回顾过去10年发生的安全事件,网络安全供应商Trustwave公司日前发表了一篇名为《十年回顾:漏洞状态》的博客文章,其中列出了过去10年中最突出和最值得注意的10个网络安全问题和违规行为。
研究人员曾于去年11月首次发现Zerobot。Microsoft 将此活动跟踪为 DEV-1061。一旦满足定义的标准,DEV 组就会转换为指定的参与者。据微软称,这种恶意软件主要通过未打补丁和保护不当的物联网设备传播,如防火墙、路由器和摄像头。微软表示,购买Zerobot恶意软件的黑客可以根据目标修改攻击
VSole
网络安全专家