🚨🚨CVE-2024-52317🚨🚨
CVE-2024-52317 - Apache Tomcat HTTP/2 数据泄露漏洞
CVE-2024-52317 是一个影响 Apache Tomcat HTTP/2 实现的漏洞。该问题源于 HTTP/2 请求与响应资源的不当回收,可能导致用户间数据泄露。这意味着一个用户的敏感数据可能出现在发送给另一个用户的响应中。
以下 Apache Tomcat 版本受此漏洞影响:
| 版本系列 | 受影响版本 |
|---|---|
| Apache Tomcat 11.0 | 11.0.0 之前的版本 |
| Apache Tomcat 10.1 | 10.1.31 之前的版本 |
| Apache Tomcat 9.0 | 9.0.96 之前的版本 |
漏洞利用方式:
攻击者可通过向目标服务器发送多个 HTTP/2 请求,触发资源重用问题,从而导致数据泄露。具体而言,一个用户的响应可能无意中包含另一个用户的敏感数据。
潜在影响:
要解决此漏洞,请升级至已修复的 Apache Tomcat 版本:
如果无法立即升级:
禁用 HTTP/2 以降低风险:
<Connector port="8443" protocol="org.apache.coyote.http11.Http11NioProtocol" />
移除服务器设置中的任何 HTTP/2 配置。
对 HTTP/2 流量实施严格监控,以发现异常或意外模式。