Предупреждение об уязвимости утечки информации Apache Tomcat (CVE-2024-21733)
Обзор уязвимостей
Apache Tomcat — популярный веб-сервер с открытым исходным кодом и контейнер JavaServlet. Coyote — это компонент соединителя Tomcat. Это внешний интерфейс, предоставляемый сервером Tomcat для клиентского доступа. Клиент устанавливает соединение с сервером, отправляет запросы и получает ответы через Coyote.
Подробности об уязвимости
Компонент соединителя Tomcat Coyote имеет уязвимость раскрытия информации. Поскольку позиция и предел буфера не сбрасываются после возникновения исключения CloseNowException в coyote/http11/Htp11lnputBuferjava, злоумышленник может отправить неполный запрос POST, чтобы вызвать ответ с ошибкой, что может привести к получению данных, ранее запрошенных другими пользователями.
сфера влияния
Apache Tomcat 9.0.0-M11 - 9.0.43
Apache Tomcat 8.5.7 - 8.5.63
Рекомендации по ремонту
https://tomcat.apache.org/index.html
Уязвимость записи произвольных файлов в отчете Fanruan FineReport V9
FineReport — это инструмент веб-отчетности корпоративного уровня, написанный исключительно на Java, который объединяет функции отображения данных (отчет) и ввода данных (формы). В версии Fanruan Report v9 существует уязвимость к записи произвольного файла. Поскольку при инициализации файла svg нет ограничений на параметры, данные могут быть перезаписаны в существующий файл jsp, и данные могут быть записаны в веб-оболочку. вызвать выполнение команды. Злоумышленники могут получить ее через эту уязвимость.
Вредоносный IP
101.200.206.108
206.238.42.173
Вредоносные файлы
8b85d7287c14799ab3531b2095a5ce7e
Университет Чжэнчжоу ** — Кормление и содержание животных — Лю Цзин1724377645000.pdf.exe
c0b4a96c7b81cc0c162d380f85cba9cd
Материалы обвинения и доказательства кредита.docx.exe
4f763fe688b54b184f9501a5f2d9867a
*Заявление о франшизе автодилера.zip
7f0eb6ae9cef3b7dd7ca1d601823cff5
Guangzhou ********* Заявление компании Technology Co., Ltd. о непрохождении консультации и переговоров review.exe
90ca672222ef303f1a70245720d19e87
Харбин **** Co., Ltd. исправление "оглянуться назад" специальный аудиторский отчет - Cost Management Department.exe