服务政策 售前咨询 售后服务 安全漏洞公告 常见问题解答

【安全漏洞公告】Apache Tomcat信息泄漏漏洞(CVE-2023-28708)

发布时间:2023-04-04

来源:圣博润

一、漏洞简介

CVE ID CVE-2023-28708 公开日期 2023-03-29
危害级别 高危 攻击复杂程度
POC/EXP 未公开 攻击途径 远程网络

Tomcat是Apache 软件基金会(Apache Software Foundation)的Jakarta 项目中的一个核心项目,由Apache、Sun 和其他一些公司及个人共同开发而成,当Apache Tomcat的RemoteIpFilter和HTTP反向代理一起使用时,如果请求中包含设置为https的X-Forwarded-Proto标头,则Tomcat创建的会话cookie未包括安全属性,可能导致用户代理通过不安全的通道传输会话cookie,造成敏感信息泄露。

二、影响范围

Apache Tomcat版本:11.0.0-M1 - 11.0.0-M2

Apache Tomcat版本:10.1.0-M1 - 10.1.5

Apache Tomcat版本:9.0.0-M1 - 9.0.71

Apache Tomcat版本:8.5.0 - 8.5.85

三、解决措施

当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。各个版本链接如下:

Apache Tomcat 11系列: https://tomcat.apache.org/download-11.cgi

Apache Tomcat 10系列: https://tomcat.apache.org/download-10.cgi

Apache Tomcat 9系列: https://tomcat.apache.org/download-9.cgi

Apache Tomcat 8系列: https://tomcat.apache.org/download-8.cgi

四、参考链接

https://tomcat.apache.org/security-11.html

https://lists.apache.org/thread/hdksc59z3s7tm39x0pp33mtwdrt8qr67

http://www.hackdig.com/03/hack-953615.htm

安全产品
安全防护
安全监测与审计
工业互联网安全
工业通信网络
安全服务
安全服务简述
安全合规及咨询服务
网络安全评估保障服务
系统运行安全保障服务
安全服务案例
解决方案
工业互联网安全
工业通信
运维安全
等级保护2.0
服务支持
服务政策
售前咨询
售后服务
安全漏洞公告
常见问题解答
合作发展
合作方式
申请条件
申请流程
申请加入
关于圣博润
圣博润简介
大事记
资质荣誉
新闻动态
资源中心
诚聘英才
联系我们

扫码了解更多资讯

010-8213-8088

地址:北京市海淀区东冉北街9号宝蓝ㆍ金园网络安全服务产业园 A幢B3010室

邮箱:support@sbr-info.com

邮编:100044

技术支持热线:010-8213-8088、400-966-2332

网址:http://www.sbr-info.com/

QQ:1423326688

座机:010-8213-8088

返回顶部