Apache Tomcat 存在安全漏洞,该漏洞源于用户代理能通过不安全的通道传输会话 cookie导致信息泄露。以下产品和版本收到影响: Apache Tomcat 11.0.0-M1 至 11.0.0-M2版本, Apache Tomcat 10.1.0-M1 至 10.1.5版本, Apache Tomcat 9.0.0-M1 至 9.0.71版本, Apache Tomcat 8.5.0 至 8.5.85版本。怎样修复
时间: 2024-03-09 15:44:20 浏览: 166
该漏洞已在Apache Tomcat的最新版本中得到修复,因此建议升级至以下版本:
- Apache Tomcat 11.0.0-M3或更高版本
- Apache Tomcat 10.1.6或更高版本
- Apache Tomcat 9.0.72或更高版本
- Apache Tomcat 8.5.86或更高版本
如果无法立即升级,请考虑以下两种临时解决方案之一:
1. 禁用Tomcat的HTTP/2支持。可以通过将以下行添加到Tomcat的配置文件中来实现:
```
<Connector ... protocols="org.apache.coyote.http11.Http11NioProtocol" />
```
2. 禁用cookies通过不安全通道进行传输。可以通过将以下行添加到Tomcat的配置文件中来实现:
```
<Context useHttpOnly="true">
```
请注意,这些解决方案都是临时的,建议尽快升级至最新版本以获得最佳保护。
阅读全文