【漏洞预警】Tomcat websocket 拒绝服务漏洞利用代码披露(CVE-2020-13935)

近日,阿里云应急响应中心监测到国外某安全团队公开了 CVE-2020-13935 websocket 拒绝服务漏洞利用代码。

漏洞描述

Apache Tomcat是由Apache软件基金会属下Jakarta项目开发的Servlet容器。Tomcat官方于7月份修复了CVE-2020-13935 websocket 拒绝服务漏洞。近日,国外某安全团队公开了相关poc代码,在Y ! F 9 x } J y I受影响版本内的Tomcat开启webso^ X 7 kcke& { B z B Bt的情况下将会导致拒绝服务。阿里云应急响应中心提醒ToP B m S ?mcat用户尽快采取安全措施阻止漏洞攻击。

影响版本

Apache Tomcat 10.0.0-M1 ~ 10.0.0-M6

Apache T) P D somcat 9.0.0.M1 ~ 9.0.36

Apach8 k n o F = @ _ 4e Tomci _ e , w ( Sat 8.5.0 ~ 8.5.56

ApaG g 7 J hche Tomcat 7.0.27 ~ 7.0.104

安全版本

ApacQ Z s - d .he Tomcat 10.0.0-MX s Q J7+

Apache Tomcat 9.0.37+

Apache Tomcat 8.5.57+

安全建议

1. 升级至Apache Tomcat至安全版本及其以上。

2. 若无特殊g J 1 + l ? b }需要,关闭Tomcat Websocket功能,删除examp_ 6 z 6 3 i qle下的websocket示例。

参考链接

https://blog.redteam-pentesting.de/2020/websocket-vulnerability-tomcat/

我们会关注后续进展,请随时关注官方公告。

如有任何问题,可随时通过工单或服务电话9T Q A 35187联系反馈。

阿里云应急响应中心

2020.11.06