公開日:2023/10/11 最終更新日:2023/10/11
JVNVU#93620838
Apache Tomcatにおける複数の脆弱性
Apache Tomcatには、複数の脆弱性が存在します。
CVE-2023-45648、CVE-2023-44487、CVE-2023-42795
- Apache Tomcat 11.0.0-M1から11.0.0-M11まで
- Apache Tomcat 10.1.0-M1から10.1.13まで
- Apache Tomcat 9.0.0-M1から9.0.80まで
- Apache Tomcat 8.5.0から8.5.93まで
- Apache Tomcat 9.0.70から9.0.80まで
- Apache Tomcat 8.5.85から8.5.93まで
The Apache Software Foundationから、Apache Tomcatの脆弱性に対するアップデートが公開されました。
- HTTP Trailer headerを正しく解析しない問題 - CVE-2023-45648
- HTTP/2プロトコルを採用するサーバに大量のリクエストのキャンセルによりサーバリソースを消費する問題 - CVE-2023-44487
- 内部オブジェクトを次のリクエスト/レスポンスで再利用する前にリサイクル処理をする場合、エラーが発生する問題 - CVE-2023-42795
- Tomcatで利用しているCommons FileUploadにアップロードされたファイルのストリームを閉じることが出来ない問題 - CVE-2023-42794
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
- Tomcatをリバースプロキシの背後に配備している場合、意図しないリクエストを受け付ける - CVE-2023-45648
- サービス運用妨害(DoS)状態にされる - CVE-2023-44487、CVE-2023-42794
- 現在のリクエストおよびレスポンスの情報が漏洩する - CVE-2023-42795
アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
開発者によると、本脆弱性は次のバージョンで修正されているとのことです。
CVE-2023-45648、CVE-2023-44487、CVE-2023-42795
- Apache Tomcat 11.0.0-M12
- Apache Tomcat 10.1.14
- Apache Tomcat 9.0.81
- Apache Tomcat 8.5.94
- Apache Tomcat 9.0.81
- Apache Tomcat 8.5.94