SpringBoot解决Apache Tomcat输入验证错误漏洞

打印 上一主题 下一主题

主题 535|帖子 535|积分 1605

ApacheTomcat 输入验证错误漏洞(CVE-2024-24549)
  CVE编号
  CVE-2024-24549
  漏洞形貌
  Apache Tomcat是美国阿帕奇(Apache)基金会的一款轻量级Web应用服务器。该步调实现了对Servlet和JavaServer Page(JSP)的支持。 Apache Tomcat存在输入验证错误漏洞,该漏洞源于HTTP/2哀求的输入验证不正确,会导致拒绝服务。
修复方案
现在,官方漏洞修复版本已经发布。建议用户升级到安全修复版本: 8.0.x 用户升级组件到 8.5.99 版; 9.0.x 用户升级组件到 9.0.86 版; 10.0.x 用户升级组件到 10.1.19 版; 11.0.x 用户升级组件到 11.0.0-M17 版 。参考链接:https://tomcat.apache.org/
扫描到服务器存在漏洞风险,建议立即对相关主机进行快照备份,克制遭受损失。
参考链接
https://lists.apache.org/thread/4c50rmomhbbsdgfjsgwlb51xdwfjdcvg
  Apache Tomcat中存在一个输入验证错误(也称为CVE-2024-24549)漏洞,在处理HTTP/2哀求时,如果哀求超过任何标头的配置限制,则在处理完全部标头之前,关联的HTTP/2流不会重置。该漏洞可能导致拒绝服务攻击,使得合法用户无法正常利用服务。攻击者可以通过构造特制的HTTP哀求来触发该漏洞,从而对服务器造成严重影响。
解决方法:

升级 org.apache.tomcat.embed 依赖版本到 9.0.86。
修改pom.xml文件:
  1.         <!-- tomcat -->
  2.         <dependency>
  3.             <groupId>org.apache.tomcat.embed</groupId>
  4.             <artifactId>tomcat-embed-core</artifactId>
  5.             <version>9.0.86</version>
  6.         </dependency>
  7.         <dependency>
  8.             <groupId>org.apache.tomcat.embed</groupId>
  9.             <artifactId>tomcat-embed-el</artifactId>
  10.             <version>9.0.86</version>
  11.         </dependency>
  12.         <dependency>
  13.             <groupId>org.apache.tomcat.embed</groupId>
  14.             <artifactId>tomcat-embed-websocket</artifactId>
  15.             <version>9.0.86</version>
  16.         </dependency>
  17.         <dependency>
  18.             <groupId>org.apache.tomcat</groupId>
  19.             <artifactId>tomcat-annotations-api</artifactId>
  20.             <version>9.0.86</version>
  21.         </dependency>
  22.         <!-- Exclude conflicting dependencies -->
  23.         <dependency>
  24.             <groupId>org.springframework.boot</groupId>
  25.             <artifactId>spring-boot-starter-tomcat</artifactId>
  26.             <exclusions>
  27.                 <exclusion>
  28.                     <groupId>org.apache.tomcat.embed</groupId>
  29.                     <artifactId>tomcat-embed-core</artifactId>
  30.                 </exclusion>
  31.                 <exclusion>
  32.                     <groupId>org.apache.tomcat.embed</groupId>
  33.                     <artifactId>tomcat-embed-el</artifactId>
  34.                 </exclusion>
  35.                 <exclusion>
  36.                     <groupId>org.apache.tomcat.embed</groupId>
  37.                     <artifactId>tomcat-embed-websocket</artifactId>
  38.                 </exclusion>
  39.             </exclusions>
  40.         </dependency>
  41.         <dependency>
  42.             <groupId>org.springframework.boot</groupId>
  43.             <artifactId>spring-boot-starter-web</artifactId>
  44.             <exclusions>
  45.                 <exclusion>
  46.                     <groupId>org.apache.tomcat.embed</groupId>
  47.                     <artifactId>tomcat-embed-core</artifactId>
  48.                 </exclusion>
  49.                 <exclusion>
  50.                     <groupId>org.apache.tomcat.embed</groupId>
  51.                     <artifactId>tomcat-embed-el</artifactId>
  52.                 </exclusion>
  53.                 <exclusion>
  54.                     <groupId>org.apache.tomcat.embed</groupId>
  55.                     <artifactId>tomcat-embed-websocket</artifactId>
  56.                 </exclusion>
  57.             </exclusions>
  58.         </dependency>
复制代码


免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
回复

使用道具 举报

0 个回复

倒序浏览

快速回复

您需要登录后才可以回帖 登录 or 立即注册

本版积分规则

悠扬随风

金牌会员
这个人很懒什么都没写!

标签云

快速回复 返回顶部 返回列表