【漏洞通告】Apache Tomcat请求走私漏洞(CVE-2023-45648)

安全通告

Apache Tomcat请求走私漏洞预警通告

发布日期:2023-10-13

 

漏洞描述

2023年10月13日公司监测到Apache Tomcat请求走私漏洞(CVE-2023-45648)情报。Apache Tomcat是一个开源的Java Servlet容器和JavaServer Pages(JSP)容器。它是由Apache软件基金会开发和维护的,是一个轻量级、快速、可扩展的Web服务器,用于执行Java Servlet和JavaServer Pages技术。由于Tomcat未能正确解析HTTP Trailer标头,可以通过特制的无效Trailer标头导致Tomcat 将单个请求视为多个请求,从而可能导致在反向代理之后出现请求走私。成功利用该漏洞可能导致绕过安全控制,未经授权访问敏感数据等。

漏洞编号

CVE-2023-45648

漏洞危害

攻击者可以构可以通过特制的无效Trailer标头导致Tomcat 将单个请求视为多个请求,导致绕过安全控制,未经授权访问敏感数据。

漏洞等级

高危
受影响版本

Apache Tomcat 11.0.0-M1 – 11.0.0-M11

Apache Tomcat 10.1.0-M1 – 10.1.13

Apache Tomcat 9.0.0-M1 – 9.0.80

Apache Tomcat 8.5.0 – 8.5.93

修复方案

目前官方已发布漏洞修复版本,建议用户升级到安全版本:

https://tomcat.apache.org/

参考链接

https://lists.apache.org/thread/2pv8yz1pyp088tsxfb7ogltk9msk0jdp