• 沙里软件

  • ShaliSoft.com [手机站]   办公桌收纳抽屉
  • 首页
  • 博文
  • 演示
  • 管理
  • Apache Tomcat全系再曝严重安全漏洞

    网络   2014/5/30 11:15:09

    Apache Tomcat全系产品再次爆出严重的安全漏洞,其中包括2个DoS漏洞和3个信息泄露漏洞。 



    1.  CVE-2014-0095:DoS(拒绝服务)漏洞 

    如果AJP请求中设置了一个长度为0的内容,会导致AJP请求挂起,这会消耗一个请求处理线程,可能导致拒绝服务攻击。 

    受影响版本:Apache Tomcat 8.0.0-RC2~8.0.3 

    2.  CVE-2014-0075:DoS(拒绝服务)漏洞 

    攻击者可以制作一个特殊大小的chunked请求,允许大量数据流传输到服务器,并可以绕过各种大小验证,从而导致DoS攻击。 

    受影响版本: 

    • Apache Tomcat 8.0.0-RC1~8.0.3

    • Apache Tomcat 7.0.0~7.0.52

    • Apache Tomcat 6.0.0~6.0.39

    3.  CVE-2014-0096:信息泄露漏洞 

    默认的servlet可以让Web应用程序定义一个XSLT,用于格式化目录列表。当在一个安全管理机制下运行时,这些进程没有受到和Web应用程序一样的约束条件,使得恶意Web应用通过使用外部XML来绕过安全限制。 

    受影响版本: 

    • Apache Tomcat 8.0.0-RC1~8.0.3

    • Apache Tomcat 7.0.0~7.0.52

    • Apache Tomcat 6.0.0~6.0.39

    4.  CVE-2014-0097:信息泄露漏洞 

    用于解析请求内容长度头的代码没有检查溢出,这将导致请求泄露。 

    受影响版本: 

    • Apache Tomcat 8.0.0-RC1~8.0.3

    • Apache Tomcat 7.0.0~7.0.52

    • Apache Tomcat 6.0.0~6.0.39

    5.  CVE-2014-0119:信息泄露漏洞 

    在特定情况下,恶意Web应用可能取代Tomcat中的XML解析器来处理默认servlet的XSLT、JSP文档、TLD(标签库描述符)和标签插件配置文件,注入的XML解析器可能会绕过针对XML外部实体的限制。 

    受影响版本: 

    • Apache Tomcat 8.0.0-RC1~8.0.5

    • Apache Tomcat 7.0.0~7.0.53

    • Apache Tomcat 6.0.0~6.0.39

    解决方法: 

    各分支产品升级至最新的版本。 

    • Tomcat 8.x分支升级至Tomcat 8.0.8或更新版本

    • Tomcat 7.x分支升级至Tomcat 7.0.54或更新版本

    • Tomcat 6.x分支升级至Tomcat 6.0.41或更新版本


    下载地址:http://tomcat.apache.org/ 


    阅读(1104) 分享(0)

    上一篇: 前端打包工具Grunt入门讲解
    下一篇: MSSQL数据库安全的几个问题

  • 精彩推荐

    ◆ MySQL配置优化
    ◆ WINDOWS 2003 IIS6 支持SHA256。基础连接已经关闭 发送时发生错误修复
    ◆ sql2000增加序号列,自动增加列,ROW_NUMBER()
    ◆ SQL set statistics命令
    ◆ Google Analytics与百度统计的原理
    ◆ OutputCache 缓存 VaryByCustom的使用,增加缓存后手机端无法做判断的处理
    ◆ SQLSERVER数据库检查DBCC CheckDB
    ◆ 为什么mysql使用SELECT*比SELECT字段 查询速度还快
    ◆ 谷歌镜像网站大全 google翻墙地址大全
    ◆ 携程全线瘫痪,传言代码被恶意删除
  • 用心做事 不能唯利是图

    • 吊儿
    • 用QQ联系我17905772
  • 搜索


  • 最新文章

    • 导出Excel 格式 mso-number-format
    • 服务器iis支持tls1.2,windows server 2008 r2 中IIS启用TLS 1.2(安装SSL后用TLS 1.2)
    • MySQL配置优化
    • EditPlus 添加文件比较工具winmerge
    • 滚动悬浮固定JS特效

  • 热门文章

    • php sso单点登录实现代码
    • 中国菜刀(China chopper) 最新黑客工具
    • redis.conf中文版(基于2.4)
    • 搜索引擎名单大全
    • php图片上传类,支持加水印,生成略缩图

  • 最新图库


  • 最新评论


  • 友情链接

  • 沙里软件

  • 最近访客

    Powered by ShaliSoft.com 豫ICP备13008529号

    免责声明:本站部分内容来源于互联网,转载目的在于传递更多信息及用于网络分享,并不代表本站赞同其观点和对其真实性负责,不为其版权负责,也不构成任何其他建议。如果发现侵犯版权,联系QQ17905772进行删除。