网易首页 > 网易号 > 正文 申请入驻

Apache 修复 Tomcat Web 服务器中的远程代码执行绕过问题

0
分享至

Apache 发布了一个安全更新,解决了 Tomcat Web 服务器中的一个重要漏洞,该漏洞可能导致攻击者实现远程代码执行。

Apache Tomcat 是一种开源 Web 服务器和 Servlet 容器,广泛用于部署和运行基于 Java 的 Web 应用程序。它为 Java Servlet、JavaServer Pages (JSP) 和 Java WebSocket 技术提供运行时环境。

该产品深受运行自定义 Web 应用程序的大型企业和依赖 Java 提供后端服务的 SaaS 提供商的欢迎。云和托管服务集成了 Tomcat 来进行应用程序托管,软件开发人员使用它来构建、测试和部署 Web 应用程序。

新版本中修复的漏洞被追踪为 CVE-2024-56337,并解决了 CVE-2024-50379 的不完整缓解措施,这是一个关键的远程代码执行 (RCE),供应商已于 12 月 17 日发布了补丁。

人们意识到应用 CVE-2024-50379 的更新不足以保护系统,并决定发布 CVE-2024-56337强调手动操作的必要性。

这两个问题本质上是完全相同的漏洞,但决定使用新的 CVE ID 是为了提高受影响系统管理员的认识。该安全问题是一个检查时间使用时间 (TOCTOU) 竞争条件漏洞,该漏洞会影响启用默认 Servlet 写入(“只读”初始化参数设置为 false)并在不区分大小写的文件系统上运行的系统。

该问题影响 Apache Tomcat 11.0.0-M1 至 11.0.1、10.1.0-M1 至 10.1.33 以及 9.0.0.M1 至 9.0.97。用户应升级到最新的 Tomcat 版本:11.0.2、10.1.34 和 9.0.98。

解决该问题需要采取额外的步骤,根据所使用的 Java 版本,除了升级之外,用户还需要执行以下操作:

·对于 Java 8 或 11,建议将系统属性“sun.io.useCanonCaches”设置为“false”(默认值:true)。

·对于 Java 17,请确保“sun.io.useCanonCaches”(如果设置)配置为 false(默认值:false)。

·对于 Java 21 及更高版本,无需配置。该属性和有问题的缓存已被删除。

Apache 团队分享了即将推出的 Tomcat 版本(11.0.3、10.1.35 和 9.0.99)中的安全增强计划。

具体来说,Tomcat 将在不区分大小写的文件系统上启用默认 servlet 的写访问权限之前检查“sun.io.useCanonCaches”设置是否正确。并在可能的情况下将“sun.io.useCanonCaches”默认为 false。这些更改旨在自动实施更安全的配置,并降低 CVE-2024-50379 和 CVE-2024-56337 被利用的风险。

参考及来源:https://www.bleepingcomputer.com/news/security/apache-fixes-remote-code-execution-bypass-in-tomcat-web-server/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
1996年,李讷托人问诸城市委书记:您好,能不能帮我妈妈一个忙?

1996年,李讷托人问诸城市委书记:您好,能不能帮我妈妈一个忙?

简史档案馆
2025-12-06 11:05:03
毛主席为何反对包产到户?真相揭开令人直呼:高瞻远瞩

毛主席为何反对包产到户?真相揭开令人直呼:高瞻远瞩

历史甄有趣
2026-02-15 14:55:05
笑晕!嫁出去的女儿好像土匪!网友:我妈说我跟搜刮民脂民膏一样

笑晕!嫁出去的女儿好像土匪!网友:我妈说我跟搜刮民脂民膏一样

夜深爱杂谈
2026-02-17 20:19:39
10家公司2月18日中午发布重大利空,2家减持股份 2家大额投资定增

10家公司2月18日中午发布重大利空,2家减持股份 2家大额投资定增

股市皆大事
2026-02-18 10:41:16
一锅白米饭!美国润人炫耀年夜饭,还嘲讽国人吃不起

一锅白米饭!美国润人炫耀年夜饭,还嘲讽国人吃不起

另子维爱读史
2026-02-18 10:56:48
女孩当小姐,一晚要提供4到5次上门服务,2015年被亲人点到不赴约

女孩当小姐,一晚要提供4到5次上门服务,2015年被亲人点到不赴约

汉史趣闻
2025-11-08 09:27:32
日本的苦日子,还在后面

日本的苦日子,还在后面

六爷阿旦
2026-01-20 17:07:06
连爆大冷世界第3第10一轮游,8强决出4席附赛程:赵心童VS斯莱塞

连爆大冷世界第3第10一轮游,8强决出4席附赛程:赵心童VS斯莱塞

求球不落谛
2026-02-18 07:13:14
印度外长苏杰生拍桌怒吼:世界不是中美说了算!中等国家要掀桌子

印度外长苏杰生拍桌怒吼:世界不是中美说了算!中等国家要掀桌子

爱意随风起呀
2026-02-17 16:42:00
深夜,直线跳水!美伊,重大突发

深夜,直线跳水!美伊,重大突发

证券时报
2026-02-17 23:02:06
禽兽班主任“班级选妃”,三年里近一半女生被祸害

禽兽班主任“班级选妃”,三年里近一半女生被祸害

心灵短笛
2025-02-14 17:27:23
穆帅批评维尼修斯庆祝方式?卡拉格:他能说出这话可有点讽刺

穆帅批评维尼修斯庆祝方式?卡拉格:他能说出这话可有点讽刺

懂球帝
2026-02-18 12:29:04
96年,蒋孝勇一家赴老家溪口参观,一老导游:您的溪口话讲得正啊

96年,蒋孝勇一家赴老家溪口参观,一老导游:您的溪口话讲得正啊

搜史君
2026-02-18 11:35:07
一越南老兵死扛三天不降,41军一炮送他归西,一查证件:官真不小

一越南老兵死扛三天不降,41军一炮送他归西,一查证件:官真不小

雍亲王府
2026-02-16 13:15:05
42岁的王冠嫁给了企业家,住800平的别墅,穿188元的拖鞋

42岁的王冠嫁给了企业家,住800平的别墅,穿188元的拖鞋

潘蠸旅行浪子
2026-01-27 17:15:38
你是啥时候对自家小孩失望的?网友:我要有这儿子,他爱滚哪滚哪

你是啥时候对自家小孩失望的?网友:我要有这儿子,他爱滚哪滚哪

带你感受人间冷暖
2026-02-11 16:00:19
两三块钱的 “硬核装备”!二踢脚为什么被戏称“民间重武器”?

两三块钱的 “硬核装备”!二踢脚为什么被戏称“民间重武器”?

Ck的蜜糖
2026-02-18 08:10:10
哈文“无脑规则”坑惨央视,留下一堆烂摊子后,转身长期定居美国

哈文“无脑规则”坑惨央视,留下一堆烂摊子后,转身长期定居美国

丰谭笔录
2026-01-03 07:50:06
我们应庆幸,美国总统是特朗普,如果换成希拉里结果将大不同!

我们应庆幸,美国总统是特朗普,如果换成希拉里结果将大不同!

观星赏月
2026-02-17 22:42:14
江苏8死2伤烟花爆炸大量内幕披露:死伤者身份曝光,官方提级调查

江苏8死2伤烟花爆炸大量内幕披露:死伤者身份曝光,官方提级调查

博士观察
2026-02-18 15:27:15
2026-02-18 16:32:50
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一样的互联网安全新视界
8170文章数 10545关注度
往期回顾 全部

科技要闻

怒烧45亿,腾讯字节阿里决战春节

头条要闻

赖清德新年发福袋 宫庙主委突然捂嘴呕吐喷溅他身上

头条要闻

赖清德新年发福袋 宫庙主委突然捂嘴呕吐喷溅他身上

体育要闻

夺银被问丢金,谷爱凌回击外媒:很荒谬

娱乐要闻

6大卫视春晚收视出炉 北京台稳居第一

财经要闻

面条火腿香菇酱!上市公司这些年请你吃

汽车要闻

量产甲醇插混 吉利银河星耀6甲醇插混版申报图

态度原创

手机
健康
数码
艺术
公开课

手机要闻

荣耀Magic V6真机曝光!MWC即将发布,折叠屏+机器人手机双王炸

转头就晕的耳石症,能开车上班吗?

数码要闻

realme真我Buds T500 Pro耳机曝光:满电续航56小时

艺术要闻

白宫东翼扩建详细图纸,刚曝光就火速撤下!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版