【漏洞通告】Apache Tomcat请求走私漏洞
发布日期:2023-10-13 阅读次数:
漏洞描述
2023 年 10 月 13 日监测到 Apache Tomcat 请求走私漏洞(CVE-2023-45648)情报。Apache Tomcat 是一个开源的 Java Servlet 容器和 JavaServer Pages( JSP)容器。它是由 Apache 软件基金会开发和维护的,是一个轻量级、快速、可扩展的 Web 服务器,用于执行 Java Servlet 和 JavaServer Pages 技术。由于 Tomcat 未能正确解析 HTTP Trailer 标头,可以通过特制的无效 Trailer 标头导致 Tomcat 将单个请求视为多个请求,从而可能导致在反向代理之后出现请求走私。成功利用该漏洞可能导致绕过安全控制,未经授权访问敏感数据等。
漏洞编号
CVE-2023-45648
漏洞危害
攻击者可以构可以通过特制的无效 Trailer 标头导致 Tomcat 将单个请求视为多个请求,导致绕过安全控制,未经授权访问敏感数据。
漏洞等级
高 危
受影响版本
Apache Tomcat 11.0.0-M1 - 11.0.0-M11
Apache Tomcat 10.1.0-M1 - 10.1.13
Apache Tomcat 9.0.0-M1 - 9.0.80
Apache Tomcat 8.5.0 - 8.5.93
修复方案
目前官方已发布漏洞修复版本,建议用户升级到安全版本: