安全公告/【CVE-2023-24998】

基本信息

漏洞名称:Tomcat 拒绝服务漏洞(CVE-2023-24998)
受影响操作系统:Asianux Server 4 (Hiranya SP4)
危险等级:高危
影响源码包:Tomcat
CVSS评分:7.5
发现日期:2024-04-11
修复版本:

漏洞描述

Tomcat 服务器是一个免费的开放源代码的Web 应用服务器,属于轻量级应用服务器,在中小型系统和并发访问用户不是很多的场合下被普遍使用,是开发和调试JSP 程序的首选。 Apache Tomcat 使用 Apache Commons FileUpload 的打包重命名副本来提供 Jakarta Servlet 规范中定义的文件上传功能。因此Apache Tomcat 也容易受到 Apache Commons FileUpload 漏洞CVE-2023-24998的影响,因为对处理的请求部分的数量没有限制。这导致攻击者有可能通过恶意上传或一系列上传触发 DoS。

修复方式

将 Tomcat 升级到 11.0.0-M3、10.1.5、9.0.71、8.5.85 及以上版本,下载地址:http://archive.apache.org/dist/tomcat/

漏洞判定

版本比对检测原理:检查当前系统中Tomcat版本是否在受影响的版本内|版本比对检测结果:- tomcat
  当前安装版本:8.5.65
  应用相关信息:
  - 安装目录:/hadoop/yxfy/apache-tomcat-8.5.65
  - 配置文件路径:/hadoop/yxfy/apache-tomcat-8.5.65/conf/server.xml
  - 进程PID:9141
  - 二进制文件路径:/usr/local/jdk1.8.0_51/bin/java
该主机存在此漏洞

补丁

参考

CVE-2023-24998,,CWE-770,CNNVD-202302-1610