【漏洞预警】Apache Tomcat HTTP/2 远程拒绝服务高危漏洞 - 佛山德胜电信机房新闻中心

【漏洞预警】Apache Tomcat HTTP/2 远程拒绝服务高危漏洞

Apache Tomcat HTTP/2最新远程拒绝服务高危漏洞

2019年3月26日,佛山德胜数据中心应急响应中心监测到Apache Tomcat近日发布安全更新,披露了1个远程拒绝服务的漏洞:CVE-2019-0199,开启HTTP/2的Apache Tomcat可被远程拒绝服务攻击。


漏洞描述

Apache Tomcat在实现HTTP/2时允许接受大量的SETTINGS帧的配置流量,并且客户端在没有读写请求的情况下可以长时间保持连接。如果来自客户端的连接请求过多,最终可导致服务端线程耗尽而DoS。


漏洞评级

CVE-2019-0199 高危


影响范围

开启HTTP/2协议功能且版本如下:

9.0.0.M1 < Apache Tomcat < 9.0.14

8.5.0 < Apache Tomcat < 8.5.37


安全版本

Apache Tomcat 9.0.16

Apache Tomcat 8.5.38

Apache Tomcat 7.x

Apache Tomcat 6.x


安全建议

禁用HTTP/2或升级至安全版本。


相关链接

http://tomcat.apache.org/security-9.html


我们会关注后续进展,请随时关注官方新闻公告。

如有任何问题,可随时通过人工在线或服务电话联系反馈。

佛山德胜数据中心安全应急响应中心

2019.3.26

发表评论 / Comment

用心评论~