当前位置:首页  安全态势  风险预警

【漏洞预警】网络安全风险预警 第三期 (2023.3.9)

时间:2023-03-09来源:网络安全专题网点击:668

2023年第3期


【预警类型】高危预警

预警内容Apache Commons FileUpload拒绝服务漏洞 (CVE-2023-24998)

一、漏洞概述:

    

        Apache Commons是一个专注于可重用Java组件开发的 Apache 项目,该项目由Commons Proper、The Commons Sandbox和The Commons Dormant三个部分组成。Apache Commons-FileUpload是Commons Proper中的一个组件,旨在实现文件上传。

        2月20日,Apache 发布安全公告,修复了 Apache Commons FileUpload 中的拒绝服务漏洞(CVE-2023-24998)。由于Apache Commons FileUpload<1.5 版本对请求部分要处理的数量未做限制,导致攻击者可以利用此漏洞恶意上传或一系列上传触发拒绝服务。1.5版本中用户可通过配置FileUploadBase#setFileCountMax 限制用户文件上传数量(默认不启用,需手动配置)。

        此外,Apache Tomcat 由于使用Apache Commons FileUpload 的打包重命名副本来提供 Jakarta Servlet 规范中定义的文件上传功能。因此,Apache Tomcat 也受到CVE-2023-24998影响。

二、影响范围:

Apache Commons FileUpload:版本1.0-beta-1 - 1.4

Apache Tomcat:

Apache Tomcat 版本11.0.0-M1

Apache Tomcat 版本10.1.0-M1 - 10.1.4

Apache Tomcat 版本9.0.0-M1 - 9.0.70

Apache Tomcat 版本8.5.0 - 8.5.84


三、解决方案或建议: 

目前该漏洞已经修复,受影响用户可及时升级到以下版本:Apache Commons FileUpload:版本 >= 1.5

下载链接:

https://commons.apache.org/proper/commons-fileupload/download_fileupload.cgi

Apache Tomcat:

Apache Tomcat 版本 >= 11.0.0-M3

Apache Tomcat 版本 >= 10.1.5

Apache Tomcat 版本 >= 9.0.71

Apache Tomcat 版本 >= 8.5.85

下载链接:

https://tomcat.apache.org/index.html

注:Apache Tomcat 11.0.0-M2 未发布。

该漏洞已在Apache Commons FileUpload版本 >= 1.5中修复,但新配置选项(FileUploadBase#setFileCountMax) 默认情况下未启用,必须明确配置。




分享: