Apache Tomcat清静误差忠言

宣布时间 2018-07-25

误差编号和级别


CVE-2018-8034  厂商自评:低    CVSS分值:官方未评定
CVE-2018-8037  厂商自评:主要  CVSS分值:官方未评定
CVE-2018-1336  厂商自评:主要  CVSS分值:官方未评定


误差概述


Apache Tomcat宣布清静更新,修复多个清静误差,包括可导致信息泄露的误差(CVE-2018-8037)、可导致拒绝服务的误差(CVE-2018-1336)以及清静绕过误差(CVE-2018-8034)。现在没有发明任何使用这些误差的事务。建议用户尽快更新至最新版本。
CVE-2018-8034
 缘故原由在于WebSocket客户端使用TLS时缺少主机名验证,并且是默认启用的。
影响版本:
Apache Tomcat 9.0.0.M1 to 9.0.9
Apache Tomcat 8.5.0 to 8.5.31
Apache Tomcat 8.0.0.RC1 to 8.0.52
Apache Tomcat 7.0.35 to 7.0.88
修复建议:
升级至Apache Tomcat 9.0.10 or later
升级至Apache Tomcat 8.5.32 or later
升级至Apache Tomcat 8.0.53 or later
升级至Apache Tomcat 7.0.90 or later
CVE-2018-8037
 缘故原由在于跟踪毗连关闭时的过失导致在新毗连中重用用户会话。
影响版本:
Apache Tomcat 9.0.0.M9 to 9.0.9
Apache Tomcat 8.5.5 to 8.5.31
修复建议:
升级至Apache Tomcat 9.0.10 or later
升级至Apache Tomcat 8.5.32 or later
CVE-2018-1336
 缘故原由在于在具有增补字符的UTF-8解码器中不准确地处置惩罚溢出可能导致解码器中的无限循环导致拒绝服务。
影响版本:
Apache Tomcat 9.0.0.M9 to 9.0.7
Apache Tomcat 8.5.0 to 8.5.30
Apache Tomcat 8.0.0.RC1 to 8.0.51
Apache Tomcat 7.0.28 to 7.0.86
修复建议:
升级至Apache Tomcat 9.0.7 or later
升级至Apache Tomcat 8.5.32 or later
升级至Apache Tomcat 8.0.52 or later
升级至Apache Tomcat 7.0.90 or later


修复建议


ASF官方布更新补�。篽ttp://tomcat.apache.org/security-9.html,建议用户尽快更新至最新版本。


参考链接


http://tomcat.apache.org/security-9.html
https://thehackernews.com/2018/07/apache-tomcat-server.html