首页 >> 网络安全 >>漏洞预警 >> 【漏洞预警】Tomcat websocket 拒绝服务漏洞利用代码披露(CVE-2020-13935)
详细内容

【漏洞预警】Tomcat websocket 拒绝服务漏洞利用代码披露(CVE-2020-13935)

时间:2020-11-06        阅读

近日,阿里云应急响应中心监测到国外某安全团队公开了 CVE-2020-13935 websocket 拒绝服务漏洞利用代码。


漏洞描述

Apache Tomcat是由Apache软件基金会属下Jakarta项目开发的Servlet容器。Tomcat官方于7月份修复了CVE-2020-13935 websocket 拒绝服务漏洞。近日,国外某安全团队公开了相关poc代码,在受影响版本内的Tomcat开启websocket的情况下将会导致拒绝服务。阿里云应急响应中心提醒Tomcat用户尽快采取安全措施阻止漏洞攻击。


影响版本

Apache Tomcat 10.0.0-M1 ~ 10.0.0-M6

Apache Tomcat 9.0.0.M1 ~ 9.0.36

Apache Tomcat 8.5.0 ~ 8.5.56

Apache Tomcat 7.0.27 ~ 7.0.104


安全版本

Apache Tomcat 10.0.0-M7+

Apache Tomcat 9.0.37+

Apache Tomcat 8.5.57+


安全建议

1. 升级至Apache Tomcat至安全版本及其以上。

2. 若无特殊需要,关闭Tomcat Websocket功能,删除example下的websocket示例。


参考链接

https://blog.redteam-pentesting.de/2020/websocket-vulnerability-tomcat/

.
更多

1589982338979126.png


ots网络社区

www.ots-sec.cn

联系方式
更多

投稿邮箱:1481840992@qq.com

交流群2群:622534175

ots网络社区3群:1078548359

关注我们
更多
技术支持: 建站ABC | 管理登录