您现在的位置是:电脑教程 >>正文
Apache Tomcat新漏洞允许攻击者执行远程代码
电脑教程66485人已围观
简介据Cyber Security News消息,安全研究人员在流行的开源 Web 服务器 Apache Tomcat和servlet 容器中发现了两个严重漏洞,可能允许攻击者执行远程代码并导致拒绝服务。 ...
据Cyber Security News消息 ,新漏许攻安全研究人员在流行的洞允代码开源 Web 服务器 Apache Tomcat和servlet 容器中发现了两个严重漏洞 ,可能允许攻击者执行远程代码并导致拒绝服务。执行

第一个漏洞被追踪为 CVE-2024-50379 ,远程 影响 Apache Tomcat 11.0.0-M1 到 11.0.1、新漏许攻10.1.0-M1 到 10.1.33 和 9.0.0.M1 到 9.0.97版本 。洞允代码如果默认 servlet 在不区分大小写的执行文件系统上配置了写入权限,免费模板攻击者可在并发读取和上传操作期间利用竞争条件 。远程这种绕过 Tomcat 大小写敏感性检查的新漏许攻做法会导致上传的文件被视为 JSP,最终导致远程代码执行。洞允代码
第二个漏洞被追踪为 CVE-2024-54677,执行虽然严重性较低 ,远程但仍可能构成重大威胁。模板下载新漏许攻它影响相同版本的洞允代码 Apache Tomcat ,可使攻击者触发拒绝服务攻击。执行 该漏洞源于 Tomcat 提供的 Web 应用程序示例,其中许多示例无法限制上传的数据大小 ,可能会导致 OutOfMemoryError ,源码下载从而导致拒绝服务。
值得注意的是,默认情况下 ,示例网络应用程序只能从 localhost 访问,这在一定程度上限制了潜在的攻击面 。源码库
目前Apache 已经发布了解决这些安全漏洞的补丁 ,敦促用户立即升级:
Apache Tomcat 11.0.2 或更高版本Apache Tomcat 10.1.34 或更高版本Apache Tomcat 9.0.98 或更高版本这些漏洞的发现突显了在网络服务器环境中定期进行安全审计和及时打补丁的重要性。由于 Apache Tomcat 在企业环境中的广泛使用,因此这些漏洞的亿华云潜在影响十分巨大。
最近,Apache还披露了一个CVSS 4.0 评分高达9.5的高危漏洞,影响Apache Struts 2.0.0 到 2.3.37 、2.5.0 到 2.5.33 以及 6.0.0 到 6.3.0.2版本,攻击者可以操纵文件上传参数以启用路径遍历,在某些情况下,香港云服务器这可能导致上传可用于执行远程代码执行的恶意文件 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/212a399784.html
相关文章
安全即代码:在不断增长的云使用中创建新的网络安全范式
电脑教程随着越来越多的数据迁移到云端,越来越多的组织采用云计算,我们也越来越需要相应地改进网络安全策略。正在考虑的一个改进策略就是谷歌一直在积极推广的安全即代码SaC)。很多组织一直支持这种相对新生但很有前景 ...
【电脑教程】
阅读更多丰田公司遭遇美杜莎勒索软件攻击,被索要800万美元赎金
电脑教程近日,丰田金融服务公司披露了一起数据泄露事件。并通知客户称:由于系统受到攻击,黑客很可能已经获取到了客户的个人数据和财务数据。丰田金融服务公司TFS)是丰田汽车的子公司,属于丰田汽车公司的金融部门,为 ...
【电脑教程】
阅读更多警惕!Python软件包索引资源库中存在BlazeStealer恶意软件
电脑教程Checkmarx 在与《 The Hacker News》共享的一份报告中提到, Python 软件包索引PyPI)资源库中有一组新的恶意 Python 软件包。该软件包会入侵到开发者系统中窃取敏感 ...
【电脑教程】
阅读更多