【漏洞通告】Apache Tomcat 拒绝服务漏洞(CVE-2021-41079)

发布时间 2021-09-16

0x00 漏洞概述

CVE     ID

CVE-2021-41079

时      间

2021-09-15

类      型

DoS

等      级

高危

远程利用

影响范围


攻击复杂度


可用性


用户交互


所需权限


PoC/EXP

未公开

在野利用

 

0x01 漏洞详情

image.png

Tomcat是由Apache软件基金会下属的Jakarta项目开发的一个Servlet容器,实现了对Servlet和JavaServer Page("text-indent:28px;line-height:150%">2021年9月15日,Apache发布安全公告,修复了Tomcat中的一个拒绝服务漏洞(CVE-2021-41079)。当Tomcat被配置为使用NIO+OpenSSL或NIO2+OpenSSL进行TLS时,可以使用恶意数据包触发无限循环,从而导致拒绝服务。

 

影响范围

Apache Tomcat 10.0.0-M1 到 10.0.2

Apache Tomcat 9.0.0-M1 到 9.0.43

Apache Tomcat 8.5.0 到 8.5.63

 

0x02 处置建议

目前该漏洞已经修复,建议受影响的用户及时升级更新到以下版本:

Apache Tomcat 10.0.4 或更高版本

Apache Tomcat 9.0.44 或更高版本

Apache Tomcat 8.5.64 或更高版本

注:该漏洞已在Apache Tomcat 10.0.3 版本(发布未通过)中修复。

下载链接:

https://tomcat.apache.org/

 

0x03 参考链接

http://mail-archives.apache.org/mod_mbox/www-announce/202109.mbox/%3Ce1079445-c7b5-c4b0-3155-85c4cfc839ea@apache.org%3E

https://tomcat.apache.org/download-10.cgi

 

0x04 更新版本

版本

日期

修改内容

V1.0

2021-09-16

首次发布

 

0x05 文档附录

CNVD:www.cnvd.org.cn

CNNVD:www.cnnvd.org.cn

CVE:cve.mitre.org

CVSS:www.first.org

NVD:nvd.nist.gov

 

0x06 关于我们

关注以下公众号,获取更多资讯:

image.png