当前位置:首页 > 安全预警 > 正文

Apache Tomcat HTTP请求走私漏洞(CVE-2021-33037)预警

发布时间:2021-07-14 16:01:07,来源:腾讯云计算(北京)有限责任公司

      一、 基本情况

7月12日,Apache官方发布安全漏洞通告,修复了Tomcat中的一个HTTP请求走私漏洞,该漏洞CVE编号:CVE-2021-33037。攻击者可利用该漏洞导致HTTP请求走私。目前官方已发布安全版本修复该漏洞,建议受影响用户及时升级至安全版本进行防护,做好资产自查以及预防工作,以免遭受黑客攻击。

      二、 漏洞等级

高危

      三、 漏洞描述

Apache Tomcat是美国阿帕奇(Apache)基金会的一款轻量级Web应用服务器。该程序实现了对Servlet和JavaServer Page(JSP)的支持。

该漏洞存在Tomcat 10.0.0-M1到10.0.6,9.0.0.M1到9.0.46和8.5.0到8.5.66版本,是由于Apache Tomcat没有正确解析HTTP传输编码请求,在某些情况下与反向代理一起使用时,导致请求走私。

      四、 影响范围

Apache Tomcat 10.0.0-M1-10.0.6

Apache Tomcat 9.0.0.M1-9.0.46

Apache Tomcat 8.5.0-8.5.66

      五、 安全建议

建议受影响用户及时升级至Apache Tomcat 10.0.7,9.0.48,8.5.68或更高版本。

      六、 参考链接

https://lists.apache.org/thread.html/r612a79269b0d5e5780c62dfd34286a8037232fec0bc6f1a7e60c9381%40%3Cannounce.tomcat.apache.org%3E