【漏洞】CVE-2023-24998拒绝服务漏洞预警提示
漏洞详情
Apache Commons是一个专注于可重用Java组件开发的 Apache 项目,该项目由Commons Proper
、The Commons Sandbox
和The Commons Dormant
三个部分组成。Apache Commons-FileUpload是Commons Proper中的一个组件,旨在实现文件上传。
2月20日,Apache发布安全公告,修复了Apache Commons FileUpload中的拒绝服务漏洞(CVE-2023-24998
)。由于Apache Commons FileUpload
<1.5
版本对请求部分要处理的数量未做限制,导致攻击者可以利用此漏洞恶意上传或一系列上传触发拒绝服务。1.5版本中用户可通过配置 FileUploadBase#setFileCountMax 限制用户文件上传数量(默认不启用,需手动配置)。
此外,Apache Tomcat由于使用Apache Commons FileUpload的打包重命名副本来提供Jakarta Servlet
规范中定义的文件上传功能。因此,Apache Tomcat也受到CVE-2023-24998影响。
影响范围
(1)Apache Commons FileUpload 版本1.0-beta-1 - 1.4
(2)Apache Tomcat:
Apache Tomcat 版本11.0.0-M1
Apache Tomcat 版本10.1.0-M1 - 10.1.4
Apache Tomcat 版本9.0.0-M1 - 9.0.70
Apache Tomcat 版本8.5.0 - 8.5.84
修复建议
目前该漏洞已经修复,受影响用户可及时升级到以下版本:
(1)Apache Commons FileUpload:版本 >= 1.5
下载链接:https://commons.apache.org/proper/commons-fileupload/download_fileupload.cgi
(2)Apache Tomcat:
Apache Tomcat 版本 >= 11.0.0-M3
Apache Tomcat 版本 >= 10.1.5
Apache Tomcat 版本 >= 9.0.71
Apache Tomcat 版本 >= 8.5.85
下载链接:https://tomcat.apache.org/index.html
注:Apache Tomcat 11.0.0-M2 未发布。
本文来自:【漏洞】CVE-2023-24998拒绝服务漏洞预警提示-小码农,转载请保留本条链接,感谢!
- 本文标签: 漏洞 CVE java
- 本文链接: https://djc8.cn/archives/vulnerability-cve202324998.html
- 版权声明: 本文由小码农原创发布,转载请遵循《署名-非商业性使用-相同方式共享 4.0 国际 (CC BY-NC-SA 4.0)》许可协议授权