CVE-2024-24549
高已发布
Apache Tomcat:HTTP/2 标头处理 DoS
- 已发布
- 2024年3月13日
- 已更新
- 2025年10月29日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月8日
初级CVSS
7.5/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H23.1%
中 · 未来 30 天
- 百分位
- 97.7%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Apache Tomcat 中存在因对 HTTP/2 请求的输入验证不当而导致的拒绝服务漏洞。在处理 HTTP/2 请求时,如果请求超过了任何已配置的标头限制,相关的 HTTP/2 流要等到所有标头处理完毕之后才会被重置。此问题影响 Apache Tomcat:11.0.0-M1 至 11.0.0-M16、10.1.0-M1 至 10.1.18、9.0.0-M1 至 9.0.85、8.5.0 至 8.5.98 版本。其他更旧的、已达生命周期终点(EOL)的版本也可能受到影响。建议用户升级至修复了该问题的 11.0.0-M17、10.1.19、9.0.86 或 8.5.99 版本。
来源
2CVE-2024-24549的概念验证,Python漏洞利用。
针对 CVE-2024-24549 的概念验证 Python 脚本,演示 Apache Tomcat HTTP/2 拒绝服务攻击,通过超大标头耗尽服务器资源。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。