漏洞描述
Apache Tomcat 在 JSP 编译期间存在 Time-of-check Time-of-use (TOCTOU) Race Condition 漏洞,当默认 Servlet 被启用以进行写操作时(非默认配置),在不区分大小写的文件系统上可能导致远程代码执行(RCE)。该问题影响的 Apache Tomcat 版本为:11.0.0-M1 到 11.0.1、10.1.0-M1 到 10.1.33、9.0.0.M1 到 9.0.97。
漏洞危害
攻击者成功利用该漏洞将会导致严重的安全后果。未经授权的攻击者可以在服务器上传木马文件从而执行任意代码,获得服务器的进一步控制权。最严重的情况下,这可能导致服务器的完全接管,敏感数据泄露,甚至将服务器转化为发起其他攻击的跳板。
修复方法
一、临时缓解方案
评分维度
长亭安全产品覆盖情况
漏洞时间线
漏洞披露
2024-12-17
漏洞信息更新
2025-01-14