背景信息:
2019年3月26日,监测到Apache Tomcat近日发布安全更新,披露了1个远程拒绝服务的漏洞:CVE-2019-0199,开启HTTP/2的Apache Tomcat可被远程拒绝服务攻击。
漏洞描述:
Apache Tomcat在实现HTTP/2时允许接受大量的SETTINGS帧的配置流量,并且客户端在没有读写请求的情况下可以长时间保持连接。如果来自客户端的连接请求过多,最终可导致服务端线程耗尽而DoS。
漏洞定级:
高危
漏洞影响范围:
开启HTTP/2协议功能且版本如下:
漏洞不影响范围:
漏洞处置建议:
禁用HTTP/2或升级至安全版本。
扩展知识引用: