banner
banner
banner

风险预警

    风险预警

    关于Apache Commons FileUpload拒绝服务漏洞预警提示

    发布时间:2023-02-24 点击次数:[]

    一、漏洞详情

    Apache Commons是一个专注于可重用Java组件开发的 Apache 项目,该项目由Commons Proper、The Commons Sandbox和The Commons Dormant三个部分组成。Apache Commons-FileUpload是Commons Proper中的一个组件,旨在实现文件上传。

    2月20日,Apache发布安全公告,修复了Apache Commons FileUpload中的拒绝服务漏洞(CVE-2023-24998)。由于Apache Commons FileUpload<1.5版本对请求部分要处理的数量未做限制,导致攻击者可以利用此漏洞恶意上传或一系列上传触发拒绝服务。1.5版本中用户可通过配置 FileUploadBase#setFileCountMax 限制用户文件上传数量(默认不启用,需手动配置)。

    此外,Apache Tomcat由于使用Apache Commons FileUpload的打包重命名副本来提供Jakarta Servlet规范中定义的文件上传功能。因此,Apache Tomcat也受到CVE-2023-24998影响。

    二、影响范围

    1Apache Commons FileUpload版本1.0-beta-1 - 1.4

    2Apache Tomcat

    Apache Tomcat版本11.0.0-M1

    Apache Tomcat版本10.1.0-M1 - 10.1.4

    Apache Tomcat版本9.0.0-M1 - 9.0.70

    Apache Tomcat版本8.5.0 - 8.5.84

    三、修复建议

    目前该漏洞已经修复,受影响用户可及时升级到以下版本:

    1Apache Commons FileUpload:版本>= 1.5

    下载链接:https://commons.apache.org/proper/commons-fileupload/download_fileupload.cgi

    2Apache Tomcat

    Apache Tomcat版本>= 11.0.0-M3

    Apache Tomcat版本>= 10.1.5

    Apache Tomcat版本>= 9.0.71

    Apache Tomcat版本>= 8.5.85

    下载链接:https://tomcat.apache.org/index.html


    注:Apache Tomcat 11.0.0-M2未发布。


    Baidu