Apache Tomcat HTTP/2拒绝服务误差清静通告
宣布时间 2019-03-26误差编号和级别
CVE编号:cve-2019-0199,危险级别:高危,CVSS分值:厂商自评7.5,官方未评定
影响版本
Apache Tomcat 8.5.0 至 8.5.37
误差概述
Apache Tomcat官方披露了—个HTTP/2的DoS误差,该误差系HTTP/2在吸收过量SETTINGS Frame流数据时允许客户端在不读/写请求/响应数据的情形下仍然坚持流翻开状态,攻击者可以使用该误差从客户端提倡大宗的open stream请求从而壅闭服务器端的线程,引起服务器端线程资源耗尽从而导致服务不可用。
误差验证
审查Apache Tomcat对应的版本号是否在受影响版本规模内。
修复建议
http://tomcat.apache.org/security-9.html
http://tomcat.apache.org/security-8.html
参考链接


京公网安备11010802024551号