2019年3月26日,安全专题监测到Apache Tomcat近日发布安全更新,披露了1个远程拒绝服务的漏洞:CVE-2019-0199,开启HTTP/2的Apache Tomcat可被远程拒绝服务攻击。
漏洞描述
Apache Tomcat在实现HTTP/2时允许接受大量的SETTINGS帧的配置流量,并且客户端在没有读写请求的情况下可以长时间保持连接。如果来自客户端的连接请求过多,最终可导致服务端线程耗尽而DoS。
漏洞评级
CVE-2019-0199 高危
影响范围
开启HTTP/2协议功能且版本如下:
9.0.0.M1 < Apache Tomcat < 9.0.14
8.5.0 < Apache Tomcat < 8.5.37
安全版本
Apache Tomcat 9.0.16
Apache Tomcat 8.5.38
Apache Tomcat 7.x
Apache Tomcat 6.x
安全建议
禁用HTTP/2或升级至安全版本。
相关链接
http://tomcat.apache.org/security-9.html
我们会关注后续进展,请随时关注官方公告。
内容来自网络,如有侵犯到您的权益,请联系站长QQ7529997,我们将及时处理。
安全专题
2019.3.26