Apache Tomcat爆出安全绕过漏洞CVE-2017-5664 789大部分版本受影响

简介:

Apache Tomcat由于设置错误,出现了 tomcat安全绕过漏洞 CVE-2017-5664,攻击者利用这个漏洞可以绕过某些安全性限制,执行未授权动作。这可能引发更多攻击。如下版本受到影响

  • Apache Tomcat 9.0.0.M1至 9.0.0.M20
  • Apache Tomcat 8.5.0 至 8.5.14
  • Apache Tomcat 8.0.0.RC1 至 8.0.43
  • Apache Tomcat 7.0.0 至 7.0.77

Apache Tomcat CVE-2017-5664 安全绕过漏洞

问题出现在java servlet规范的错误页请求机制,当出现错误,并且错误页配置错误时,会触发这种情况,原始请求和响应被转发到错误页面。这意味着,利用原有的HTTP方法就可以将用户的请求重定向到错误页面。

如果错误页是静态文件,那就是处理GET请求,而不考虑实际HTTP方法。但Tomcat的默认servlet并没有这样做。如果defaultservlet是配置为允许写入,错误页面就可能被替换或删除。

Tomcat 安全绕过漏洞缓解办法

建议受影响的用户尽快升级

  • 升级到 Apache Tomcat 9.0.0.M21 及更新版本
  • 升级到 Apache Tomcat 8.5.15 及更新版本
  • 升级到 Apache Tomcat 8.0.44 及更新版本
  • 升级到 Apache Tomcat 7.0.78 及更新版本

SecurityFocus评价

Apache Tomcat 比较容易出现安全绕过漏洞。攻击者利用这个漏洞可以绕过某些安全性限制,执行未授权动作。这可能引发更多攻击。如下版本受到影响

  • Apache Tomcat 9.0.0.M1至 9.0.0.M20
  • Apache Tomcat 8.5.0 至 8.5.14
  • Apache Tomcat 8.0.0.RC1 至 8.0.43
  • Apache Tomcat 7.0.0 至 7.0.77
Bugtraq ID: 98888
Class: Configuration Error
CVE: CVE-2017-5664
Remote: Yes
Local: No
Published: Jun 06 2017 12:00AM
Updated: Jul 25 2017 08:08PM
Credit: Aniket Nandkishor Kulkarni
Vulnerable: Redhat JBoss Web Server 3.1 for RHEL 7 
Redhat JBoss Web Server 3.1 for RHEL 6 
Apache Tomcat 8.5.14 
Apache Tomcat 8.5.13 
Apache Tomcat 8.5.12 
Apache Tomcat 8.5.11 
Apache Tomcat 8.5.9 
Apache Tomcat 8.5.8 
Apache Tomcat 8.5.7 
Apache Tomcat 8.5.6 
Apache Tomcat 8.5.5 
Apache Tomcat 8.5.4 
Apache Tomcat 8.5.1 
Apache Tomcat 8.0.43 
Apache Tomcat 8.0.42 
Apache Tomcat 8.0.41 
Apache Tomcat 8.0.40 
Apache Tomcat 8.0.39 
Apache Tomcat 8.0.38 
Apache Tomcat 8.0.37 
Apache Tomcat 8.0.36 
Apache Tomcat 8.0.35 
Apache Tomcat 8.0.34 
Apache Tomcat 8.0.33 
Apache Tomcat 8.0.30 
Apache Tomcat 8.0.27 
Apache Tomcat 8.0.19 
Apache Tomcat 8.0.17 
Apache Tomcat 8.0.15 
Apache Tomcat 8.0.9 
Apache Tomcat 8.0.8 
Apache Tomcat 8.0.5 
Apache Tomcat 8.0.3 
Apache Tomcat 8.0.1 
Apache Tomcat 7.0.77 
Apache Tomcat 7.0.76 
Apache Tomcat 7.0.75 
Apache Tomcat 7.0.74 
Apache Tomcat 7.0.73 
Apache Tomcat 7.0.72 
Apache Tomcat 7.0.70 
Apache Tomcat 7.0.69 
Apache Tomcat 7.0.67 
Apache Tomcat 7.0.65 
Apache Tomcat 7.0.60 
Apache Tomcat 7.0.59 
Apache Tomcat 7.0.57 
Apache Tomcat 7.0.54 
Apache Tomcat 7.0.53 
Apache Tomcat 7.0.50 
Apache Tomcat 7.0.33 
Apache Tomcat 7.0.32 
Apache Tomcat 7.0.31 
Apache Tomcat 7.0.30 
Apache Tomcat 7.0.29 
Apache Tomcat 7.0.28 
Apache Tomcat 7.0.27 
Apache Tomcat 7.0.26 
Apache Tomcat 7.0.25 
Apache Tomcat 7.0.24 
Apache Tomcat 7.0.23 
Apache Tomcat 7.0.17 
Apache Tomcat 7.0.16 
Apache Tomcat 7.0.15 
Apache Tomcat 7.0.14 
Apache Tomcat 7.0.13 
Apache Tomcat 7.0.12 
Apache Tomcat 7.0.7 
Apache Tomcat 7.0.6 
Apache Tomcat 7.0.4 
Apache Tomcat 7.0.3 
Apache Tomcat 7.0.2 
Apache Tomcat 7.0.1 
Apache Tomcat 7.0 
Apache Tomcat 9.0.0.M9 
Apache Tomcat 9.0.0.M7 
Apache Tomcat 9.0.0.M5 
Apache Tomcat 9.0.0.M4 
Apache Tomcat 9.0.0.M3 
Apache Tomcat 9.0.0.M20 
Apache Tomcat 9.0.0.M2 
Apache Tomcat 9.0.0.M19 
Apache Tomcat 9.0.0.M18 
Apache Tomcat 9.0.0.M17 
Apache Tomcat 9.0.0.M15 
Apache Tomcat 9.0.0.M13 
Apache Tomcat 9.0.0.M12 
Apache Tomcat 9.0.0.M11 
Apache Tomcat 9.0.0.M10 
Apache Tomcat 9.0.0.M1 
Apache Tomcat 8.5.3 
Apache Tomcat 8.5.2 
Apache Tomcat 8.5.0 
Apache Tomcat 8.0.32 
Apache Tomcat 8.0.0.RC1 
Apache Tomcat 7.0.68 
Apache Tomcat 7.0.55 
Apache Tomcat 7.0.5 
Apache Tomcat 7.0.49 
Apache Tomcat 7.0.48 
Apache Tomcat 7.0.47 
Apache Tomcat 7.0.46 
Apache Tomcat 7.0.45 
Apache Tomcat 7.0.44 
Apache Tomcat 7.0.43 
Apache Tomcat 7.0.42 
Apache Tomcat 7.0.41 
Apache Tomcat 7.0.40 
Apache Tomcat 7.0.39 
Apache Tomcat 7.0.38 
Apache Tomcat 7.0.37 
Apache Tomcat 7.0.36 
Apache Tomcat 7.0.35 
Apache Tomcat 7.0.34 
Apache Tomcat 7.0.22 
Apache Tomcat 7.0.21 
Apache Tomcat 7.0.20 
Apache Tomcat 7.0.19 
Apache Tomcat 7.0.18 
Apache Tomcat 7.0.11 
Apache Tomcat 7.0.10
Not Vulnerable: Apache Tomcat 8.5.15 
Apache Tomcat 8.0.44 
Apache Tomcat 7.0.78 
Apache Tomcat 9.0.0.M21


原文发布时间: 2017年7月26日
本文由:SecurityFocus发布,版权归属于原作者
原文链接:http://toutiao.secjia.com/tomcat-security-bypass-cve-2017-5664
本文来自云栖社区合作伙伴安全加,了解相关信息可以关注安全加网站
相关文章
|
2月前
|
SQL 存储 JSON
Apache Doris 2.1.10 版本正式发布
亲爱的社区小伙伴们,Apache Doris 2.1.10 版本已正式发布。2.1.10 版本对湖仓一体、半结构化数据类型、查询优化器、执行引擎、存储管理进行了若干改进优化。欢迎大家下载使用。
181 5
|
前端开发 Java API
Apache Seata(incubating) 首个版本重磅发布!
2.1.0 是 Seata 进入 Apache 基金会的第一个 Release Version。此次发布将 io.seata 包名更改为 org.apache.seata。除了按原有的 Roadmap 技术演进外,2.1.0 进行了大量兼容性工作,实现了 API、数据和协议的兼容。用户无需修改原有的 API 和配置,即可实现到 Apache 版本的平滑升级。
336 110
Apache Seata(incubating) 首个版本重磅发布!
|
11月前
|
Dubbo 安全 应用服务中间件
Apache Dubbo 正式发布 HTTP/3 版本 RPC 协议,弱网效率提升 6 倍
在 Apache Dubbo 3.3.0 版本之后,官方推出了全新升级的 Triple X 协议,全面支持 HTTP/1、HTTP/2 和 HTTP/3 协议。本文将围绕 Triple 协议对 HTTP/3 的支持进行详细阐述,包括其设计目标、实际应用案例、性能测试结果以及源码架构分析等内容。
629 123
|
6月前
|
存储 SQL Java
Apache Doris 2.1.9 版本正式发布
Apache Doris 2.1.9 版本正式发布,欢迎使用~
225 4
|
9月前
|
SQL 存储 分布式计算
Apache Doris 2.1.8 版本正式发布
该版本持续在湖仓一体、异步物化视图、查询优化器与执行引擎、存储管理等方面进行改进提升与问题修复,进一步加强系统的性能和稳定性,欢迎大家下载体验。
277 13
|
10月前
|
SQL 存储 Apache
Apache Doris 3.0.3 版本正式发布
亲爱的社区小伙伴们,Apache Doris 3.0.3 版本已于 2024 年 12 月 02 日正式发布。该版本进一步提升了系统的性能及稳定性,欢迎大家下载体验。
415 16
|
11月前
|
SQL 存储 Java
Apache Doris 2.1.7 版本正式发布
亲爱的社区小伙伴们,**Apache Doris 2.1.7 版本已于 2024 年 11 月 10 日正式发布。**2.1.7 版本持续升级改进,同时在湖仓一体、异步物化视图、半结构化数据管理、查询优化器、执行引擎、存储管理、以及权限管理等方面完成了若干修复。欢迎大家下载使用。
256 3
|
负载均衡 应用服务中间件 Apache
Tomcat负载均衡原理详解及配置Apache2.2.22+Tomcat7
Tomcat负载均衡原理详解及配置Apache2.2.22+Tomcat7
195 3
|
存储 SQL 缓存
Apache Doris 3.0 里程碑版本|存算分离架构升级、湖仓一体再进化
从 3.0 系列版本开始,Apache Doris 开始支持存算分离模式,用户可以在集群部署时选择采用存算一体模式或存算分离模式。基于云原生存算分离的架构,用户可以通过多计算集群实现查询负载间的物理隔离以及读写负载隔离,并借助对象存储或 HDFS 等低成本的共享存储系统来大幅降低存储成本。
640 0
Apache Doris 3.0 里程碑版本|存算分离架构升级、湖仓一体再进化

推荐镜像

更多