Apache Tomcat HTTP/2拒绝服务误差清静通告

宣布时间 2019-03-26

误差编号和级别


CVE编号:cve-2019-0199,危险级别:高危,CVSS分值:厂商自评7.5,官方未评定


影响版本


Apache Tomcat 9.0.0.M1 至 9.0.14

Apache Tomcat 8.5.0 至 8.5.37


误差概述


Apache Tomcat官方披露了—个HTTP/2的DoS误差,该误差系HTTP/2在吸收过量SETTINGS Frame流数据时允许客户端在不读/写请求/响应数据的情形下仍然坚持流翻开状态,攻击者可以使用该误差从客户端提倡大宗的open stream请求从而壅闭服务器端的线程,引起服务器端线程资源耗尽从而导致服务不可用。


误差验证


暂无POC、EXP

审查Apache Tomcat对应的版本号是否在受影响版本规模内。


修复建议


现在误差细节已经披露,官方也在Apache Tomcat 9.0.16、Apache Tomcat8.5.38及以后版本修复中予以修复。
http://tomcat.apache.org/security-9.html

http://tomcat.apache.org/security-8.html


参考链接


https://www.mail-archive.com/dev@tomcat.apache.org/msg132386.html