Apache Tomcat 爆出拒絕服務漏洞和身份驗證漏洞

jopen 12年前發布 | 14K 次閱讀 Apache Tomcat

  Apache 軟件基金會團隊在郵件列表中指出,Tomcat 中存在一個嚴重的拒絕服務(DoS)漏洞,以及一個摘要式身份驗證漏洞。

  1.   拒絕服務(DoS)漏洞(CVE-2012-2733

  漏洞描述:

  在 HTTP NIO 連接器請求解析過程中,用于限制請求頭大小的檢查進程實施太晚,這允許攻擊者通過發送一個請求頭非常大的單個請求來觸發內存溢出(OutOfMemoryError)。

  嚴重程度:重要

  影響版本:

  • Tomcat 7.0.0 ~ 7.0.27
  • Tomcat 6.0.0 ~ 6.0.35
  • </ul>

      2.   摘要式身份驗證(DIGEST authentication)漏洞(CVE-2012-3439

      漏洞描述:

      Tomcat 在實施摘要式身份驗證時,存在三個安全薄弱環節:

    • Tomcat 跟蹤客戶端,而不是 server nonce 和 nonce count
    • 當一個會話 ID 存在時,驗證被繞過
    • 在一個 nonce 過期之前,沒有驗證用戶名和密碼
    • </ul>

        這些問題降低了摘要式身份驗證的安全性,在某些情況下可能導致回放式攻擊(Replay Attacks)。

        嚴重程度:中度

        影響版本:

      • Tomcat 7.0.0 ~ 7.0.29
      • Tomcat 6.0.0 ~ 6.0.35
      • Tomcat 5.5.0 ~ 5.5.35
      • 早期版本也可能受影響
      • </ul>

          以上兩個漏洞的解決辦法: