【Tomcat】Tomcat多个版本存在信息泄漏漏洞

news/2024/11/15 1:09:06/

官方原文对于该漏洞的描述:

When using the RemoteIpFilter with requests received from a reverse proxy via HTTP that include the X-Forwarded-Proto header set to https, session cookies created by Apache Tomcat 11.0.0-M1 to 11.0.0.-M2, 10.1.0-M1 to 10.1.5, 9.0.0-M1 to 9.0.71 and 8.5.0 to 8.5.85 did not include the secure attribute. This could result in the user agent transmitting the session cookie over an insecure channel.

翻译如下:

当RemoteIpFilter和HTTP反向代理一起使用时,如果请求中包含设置为https的X-Forwarded-Proto标头,则11.0.0-M1 到 11.0.0.-M2, 10.1.0-M1 到 10.1.5, 9.0.0-M1 到 9.0.71以及 8.5.0 版本 8.5.85版本的 Tomcat 所创建的会话cookie未包括secure属性,可能导致用户代理通过不安全的通道传输会话cookie,造成敏感信息泄露。

CVE-ID

        CVE-2023-28708

风险等级

        Important

受影响版本

  •  Apache Tomcat 11.0.0-M1 ~ 11.0.0-M2
  • Apache Tomcat 10.1.0-M1 ~ 10.1.5
  • Apache Tomcat  9.0.0-M1 ~ 9.0.71
  • Apache Tomcat  8.5.0 ~ 8.5.85

安全版本

  •  Apache Tomcat 8.5.86 +(最新正式版本:8.5.89)
  •  Apache Tomcat 9.0.72 +(最新正式版本:9.0.75)
  •  Apache Tomcat 10.1.6 +(最新正式版本:10.1.9)
  •  Apache Tomcat 11.0.0-M3(最新测试版本:11.0.0-M6)---注意,11.x 版本目前还是alpha测试版,不要在生产环境上使用!

参考:

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-28708

https://tomcat.apache.org/security.html


http://www.ppmy.cn/news/75694.html

相关文章

【k8s】centos7离线部署k8s集群方案二:搭建自主可控的软件仓库和镜像仓库(repo节点)

离线部署的两种方法: 方法一:直接将相关安装依赖包上传到各个节点方法二:搭建自主可控的软件仓库和镜像仓库(repo节点) 此篇主要记录方法二的实现步骤,参考思路如下: k8S之Centos离线安装_k8s离…

【密码学复习】第九讲 密钥管理(一)

密钥管理简介 • 柯克霍夫斯原则(Kerckhoffs Principle) 即使密码系统的任何细节已为人悉知,只要密钥未泄漏,它也应是安全的(19世纪). 密钥安全:三分技术,七分管理 密钥管理就是在授权各方之间实现密钥关系的建立和维护…

批量demo推理图片脚本

代码 import osconfig_file = configs/deeplabv3plus/deeplabv3plus_r101-d8_512x1024_80k_cityscapes.py checkpoint_file = work_dirs/deeplabv3plus_r101-d8_512x1024_80k_cityscapes/latest.pth input_dir = path/to/input/images output_dir = path/to/output/images# 循…

Doxygen源码分析:doxygen执行过程的拆解

Doxygen源码分析:doxygen执行过程的拆解 2023-05-19 23:09:17 ~ 2023-05-20 16:38:13 ChrisZZ imzhuofoxmailcom Hompage https://github.com/zchrissirhcz 文章目录 Doxygen源码分析:doxygen执行过程的拆解1. doxygen 版本2. doxygen 可执行程序的入口…

第二部分——长难句——第二章——复合句——第二节——状语从句

最后一类了哦 一,状语从句的概述 (一)状语从句的含义 一个句子作状语表达描述性的信息 一个主句可以组合好几个状语从句,因为可以表述不同方面的信息。 (二)状语从句的写法 状语从句的连接词叫做从属连…

ChatGPT:你真的了解网络安全吗?浅谈网络安全攻击防御进行时之网络安全新防御

ChatGPT:你真的了解网络安全吗?浅谈网络安全攻击防御进行时 网络安全新防御1. 针对人工智能2. 针对5G和物联网3. 针对云安全4.针对社交工程5. 针对加密技术6. 针对多层次的安全控制 ChatGPT(全名:Chat Generative Pre-trained Tra…

韧性测试相关的知识

文章目录 1. 基本概念介绍2. 研发活动中嵌入韧性2.1 charter:项目计划书阶段2.2 概念蓝图阶段2.3 项目计划:2.3.1 韧性评估:2.3.2 韧性威胁建模和设计 2.4 项目开发:2.5 验证2.6 发布2.7 生命周期 3. 价值路径威胁分析3.1 攻击路径3.2 建设威…

leetcode 888. 公平的糖果交换

题目描述解题思路执行结果 leetcode 888. 公平的糖果交换 题目描述 公平的糖果交换 爱丽丝和鲍勃拥有不同总数量的糖果。给你两个数组 aliceSizes 和 bobSizes ,aliceSizes[i] 是爱丽丝拥有的第 i 盒糖果中的糖果数量,bobSizes[j] 是鲍勃拥有的第 j 盒糖…