0x01 漏洞详情
2020年7月14日,Apache官方发布安全公告,修复了Apache Tomcat中的两个拒绝服务漏洞(CVE-2020-13934和CVE-2020-13935)。
Apache Tomcat HTTP/2拒绝服务漏洞(CVE-2020-13934)
该漏洞源于升级到HTTP/2后,H2C的连接未正确释放HTTP/1.1处理器资源,如果发出了足够数量的此类请求,则可能发生OutOfMemoryException导致拒绝服务。
Apache Tomcat WebSocket拒绝服务漏洞(CVE-2020-13935)
该漏洞源于Apache Tomcat WebSocket框架中的payload长度未正确验证,而无效的payload长度会触发无限循环,如果发送多个这样的请求可导致拒绝服务。
0x02 处置建议
官方已发布最新版本,下载链接:
http://tomcat.apache.org/security-10.html
http://tomcat.apache.org/security-9.html
http://tomcat.apache.org/security-8.html
0x03 相关新闻
https://www.rapid7.com/db/vulnerabilities/apache-tomcat-cve-2020-13934
https://www.rapid7.com/db/vulnerabilities/apache-tomcat-cve-2020-13935
0x04 参考链接
0x05 时间线
2020-07-14 Apache发布安全公告
2020-07-17 VSRC发布漏洞通告
评论已关闭。