公開日:2023/10/11 最終更新日:2023/10/11

JVNVU#93620838
Apache Tomcatにおける複数の脆弱性

概要

Apache Tomcatには、複数の脆弱性が存在します。

影響を受けるシステム

CVE-2023-45648、CVE-2023-44487、CVE-2023-42795

  • Apache Tomcat 11.0.0-M1から11.0.0-M11まで
  • Apache Tomcat 10.1.0-M1から10.1.13まで
  • Apache Tomcat 9.0.0-M1から9.0.80まで
  • Apache Tomcat 8.5.0から8.5.93まで
CVE-2023-42794
  • Apache Tomcat 9.0.70から9.0.80まで
  • Apache Tomcat 8.5.85から8.5.93まで

詳細情報

The Apache Software Foundationから、Apache Tomcatの脆弱性に対するアップデートが公開されました。

  • HTTP Trailer headerを正しく解析しない問題 - CVE-2023-45648
  • HTTP/2プロトコルを採用するサーバに大量のリクエストのキャンセルによりサーバリソースを消費する問題 - CVE-2023-44487
  • 内部オブジェクトを次のリクエスト/レスポンスで再利用する前にリサイクル処理をする場合、エラーが発生する問題 - CVE-2023-42795
  • Tomcatで利用しているCommons FileUploadにアップロードされたファイルのストリームを閉じることが出来ない問題 - CVE-2023-42794

想定される影響

想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。

  • Tomcatをリバースプロキシの背後に配備している場合、意図しないリクエストを受け付ける - CVE-2023-45648
  • サービス運用妨害(DoS)状態にされる - CVE-2023-44487、CVE-2023-42794
  • 現在のリクエストおよびレスポンスの情報が漏洩する - CVE-2023-42795

対策方法

アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
開発者によると、本脆弱性は次のバージョンで修正されているとのことです。

CVE-2023-45648、CVE-2023-44487、CVE-2023-42795

  • Apache Tomcat 11.0.0-M12
  • Apache Tomcat 10.1.14
  • Apache Tomcat 9.0.81
  • Apache Tomcat 8.5.94
CVE-2023-42794
  • Apache Tomcat 9.0.81
  • Apache Tomcat 8.5.94

参考情報

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia