漏洞预警|Apache Tomcat 信息泄露漏洞

点击上方蓝字关注我们

 漏洞预警

漏洞预警

01

漏洞基本概述

Vulnerability Overview

01


  Apache Tomcat是美国阿帕奇(Apache)基金会的一款轻量级Web应用服务器。该程序实现了对Servlet和JavaServer Page(JSP)的支持。

  当使用 RemoteIpFilter 处理通过 HTTP 从反向代理接收的请求时,若请求头中包含设置为 https 的 X-Forwarded-Proto 头,Tomcat 创建的会话 cookie 不包括 secure 属性。这可能导致攻击者可能通过中间人攻击等方式获取会话 cookie 。

【风险等级】高 危

【CVE编号】CVE-2023-28708

  禾盾科技应急团队建议广大用户及时将Apache Tomcat升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。


02

漏洞影响范围

Vulnerability Impact

01


11.0.0-M1 <= Apache Tomcat <= 11.0.0-M210.1.0-M1 <= Apache Tomcat <= 10.1.59.0.0-M1 <= Apache Tomcat <= 9.0.718.5.0 <= Apache Tomcat <= 8.5.85


03

漏洞修复方案

Vulnerability Fixes

01


  目前官方已正式发布修复版本,建议受影响用户尽快升级至安全版本。

  注:暂无说明。

  尽快将Apache Tomcat升级至如下版本:

Apache Tomcat 11.0.0-M3 或更高版本Apache Tomcat 10.1.6 或更高版本Apache Tomcat 9.0.72 或更高版本Apache Tomcat 8.5.86 或更高版本

  下载链接:

https://lists.apache.org/thread/hdksc59z3s7tm39x0pp33mtwdrt8qr67


04

漏洞参考链接

Vulnerability Fixes Link

01


https://lists.apache.org/thread/hdksc59z3s7tm39x0pp33mtwdrt8qr67https://nvd.nist.gov/vuln/detail/CVE-2023-28708https://cxsecurity.com/cveshow/CVE-2023-28708/


05

漏洞时间滚轴

Vulnerability Time

#发现时间#2023年03月22日

#验证时间#2023年03月23日

#通告时间#2023年03月24日

HD

禾盾科技响应中心


  以技术为驱动,以安全专家为核心,以诚信为本、以专业为先、以坚持为恒,围绕漏洞生态体系打造集漏洞监测、漏洞收集、漏洞挖掘、漏洞分析、漏洞管理、专家响应、漏洞预警、安全服务定制化于一体的漏洞安全一站式服务,帮助客户防患于未然,在降低资产风险的同时,大幅提升客户对漏洞感知、预警、分析等响应能力,为国家、政企客户、用户抢占风险预警处置先机,提升网络安全主动防护能力。

HD

获取更多最新情报


  建议您订阅「禾盾科技-漏洞情报」服务,及时获取更多漏洞情报详情以及处置建议,让您的单位真正远离漏洞威胁。

  电话:177-128-77993

  邮箱:support@hedun.com.cn


END

免责声明:文章内容不代表本站立场,本站不对其内容的真实性、完整性、准确性给予任何担保、暗示和承诺,仅供读者参考,文章版权归原作者所有。如本文内容影响到您的合法权益(内容、图片等),请及时联系本站,我们会及时删除处理。查看原文

为您推荐