「Apache Tomcat」に脆弱性、2月の更新で修正済み - 「同8.5」系統は3月末にEOL
「Apache Tomcat」の開発チームは、現地時間3月13日に2件の脆弱性を公表した。現地時間2月19日にリリースした「同10.1.19」「同9.0.86」「同8.5.99」にて修正済みだという。
「WebSocket」のクライアントが接続を保持し、リソースを消費する「CVE-2024-23672」や、「HTTP/2リクエスト」においてヘッダーの設定された制限を超えた場合もリセットされない「CVE-2024-24549」について明らかにしたもの。
開発チームでは1月17日に「CVE-2024-23672」を把握。同月24日には「CVE-2024-24549」の報告を受けたという。
いずれも悪用されるとサービス拒否に陥るおそれがあり、開発チームは脆弱性の重要度をともに4段階中、上から2番目にあたる「重要(Important)」とレーティングしている。
なお「Apache Tomcat 8.5」系統については、3月31日にサポートの終了を予定しており、あわせて注意を呼びかけている。
(Security NEXT - 2024/03/14 )
ツイート
関連リンク
PR
関連記事
Apple、「iOS 26.5」「iPadOS 26.5」で多数脆弱性を修正 - 旧端末向け更新も
「FortiAuthenticator」に深刻な脆弱性 - 認証なしでコード実行のおそれ
Fortinetのサンドボックス製品に深刻なRCE脆弱性 - 修正版へ更新を
Mozilla、「Firefox 150.0.3」を公開 - 脆弱性5件を修正
MS、5月の月例セキュリティ更新をリリース - 脆弱性118件に対応
ワンコインチケットの申込フォームで設定ミス - 佐賀バスケチーム
投票所で作成した衆院選投票録が所在不明 - 横浜市鶴見区
ランサム攻撃でシステム障害、一部業務に影響 - 医薬品卸
JetBrains「TeamCity」にAPI露出の脆弱性 - ゲストも悪用可能
3月はフィッシング報告数が約2倍 - 悪用URLは4倍超
