Tomcat 全系报请求漏洞 CVE-2014-0227

CVE-2014-0227是一种影响Apache Tomcat的安全漏洞,该漏洞允许攻击者通过特殊的HTTP请求格式使服务器误将一个请求的内容当作多个请求来处理。此漏洞主要影响Apache Tomcat 6.0.0至6.0.41、7.0.0至7.0.54以及8.0.0-RC1至8.0.8版本。修复方法是升级到相应版本的最新补丁。

CVE-2014-0227 Request Smuggling

危害程度:重要!

影响的版本包括:

    • Apache Tomcat 8.0.0-RC1 to 8.0.8
    • Apache Tomcat 7.0.0 to 7.0.54
    • Apache Tomcat 6.0.0 to 6.0.41

漏洞描述:

chucked 请求包含一个受损的 chunk 可能导致 Tomcat 读取部分请求的 body 做为一个新请求。

解决办法:

    • Upgrade to Apache Tomcat 8.0.9 or later
    • Upgrade to Apache Tomcat 7.0.55 or later
    • Upgrade to Apache Tomcat 6.0.43 or later (6.0.42 contains the fix but was not released)

官方消息:

http://mail-archives.apache.org/mod_mbox/www-announce/201502.mbox/%3C54D87A0F.7010400@apache.org%3E
文章转载自 开源中国社区 [http://www.oschina.net]
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值