Apache Tomcat新漏洞允许攻击者执行远程代码
据Cyber Security News消息,新漏许攻安全研究人员在流行的洞允代码开源 Web 服务器 Apache Tomcat和servlet 容器中发现了两个严重漏洞 ,可能允许攻击者执行远程代码并导致拒绝服务。执行

第一个漏洞被追踪为 CVE-2024-50379 ,远程 影响 Apache Tomcat 11.0.0-M1 到 11.0.1、新漏许攻10.1.0-M1 到 10.1.33 和 9.0.0.M1 到 9.0.97版本 。洞允代码如果默认 servlet 在不区分大小写的执行文件系统上配置了写入权限,亿华云攻击者可在并发读取和上传操作期间利用竞争条件 。远程这种绕过 Tomcat 大小写敏感性检查的新漏许攻做法会导致上传的文件被视为 JSP ,最终导致远程代码执行。洞允代码
第二个漏洞被追踪为 CVE-2024-54677 ,执行虽然严重性较低,远程但仍可能构成重大威胁 。免费模板新漏许攻它影响相同版本的洞允代码 Apache Tomcat ,可使攻击者触发拒绝服务攻击 。执行 该漏洞源于 Tomcat 提供的 Web 应用程序示例 ,其中许多示例无法限制上传的数据大小 ,可能会导致 OutOfMemoryError,高防服务器从而导致拒绝服务 。
值得注意的是 ,默认情况下,示例网络应用程序只能从 localhost 访问,这在一定程度上限制了潜在的攻击面。香港云服务器
目前Apache 已经发布了解决这些安全漏洞的补丁,敦促用户立即升级:
Apache Tomcat 11.0.2 或更高版本Apache Tomcat 10.1.34 或更高版本Apache Tomcat 9.0.98 或更高版本这些漏洞的发现突显了在网络服务器环境中定期进行安全审计和及时打补丁的重要性。由于 Apache Tomcat 在企业环境中的广泛使用,因此这些漏洞的建站模板潜在影响十分巨大 。
最近,Apache还披露了一个CVSS 4.0 评分高达9.5的高危漏洞,影响Apache Struts 2.0.0 到 2.3.37、2.5.0 到 2.5.33 以及 6.0.0 到 6.3.0.2版本,攻击者可以操纵文件上传参数以启用路径遍历,在某些情况下,模板下载这可能导致上传可用于执行远程代码执行的恶意文件 。
相关文章

适用于 macOS 的多个微软应用程序发现库注入漏洞,用户数据安全受威胁
根据 Cisco Talos 的最新研究,macOS 上的八个微软应用程序容易受到库注入攻击,有可能让攻击者劫持应用程序的权限并泄露敏感数据。受影响的微软应用程序包括 Microsoft Teams、2025-12-07
证书透明度 Certificate Transparency 与 Fork 一致性
我们来深入聊聊证书透明度Certificate Transparency, CT)。这不仅仅是一个技术方案,更是一种设计哲学,教我们如何在充满猜忌的开放网络环境中,用分布式的思路构建信任。信任的危机:2025-12-07
在日常工作和学习中,我们经常会遇到将PDF文件转换为JPG格式的需求,以便于图片的编辑、分享和使用。然而,很多人对于如何将电脑PDF文件另存为JPG格式并不了解。本文将为大家分享一种简单有效的方法,帮2025-12-07
引导问题是电脑启动过程中经常遇到的一个问题,它可能导致电脑无法正常启动或进入操作系统。本文将为您提供一份完整的教程,教您如何修复引导问题,让电脑恢复正常启动。文章目录:1.了解引导问题的常见原因2.检2025-12-07
6 月 21 日消息,根据国际网络安全公司 Group-IB 的报告,超过 10 万名 ChatGPT 用户的个人信息被泄露,有黑客正在暗网交易平台进行出售。Group-IB 深入调查暗网数据,统计了2025-12-07
通过BOOTICE工具轻松管理和修改启动项(简单易用的BOOTICE工具帮助您掌控启动项的管理和修改)
启动项的管理和修改是许多电脑用户常常面临的问题。幸运的是,有一款名为BOOTICE的工具能够帮助我们轻松应对这些问题。无论是删除不需要的启动项,还是修改启动顺序,BOOTICE都能够提供强大的功能和简2025-12-07

最新评论