跳到主要內容區塊

[情資發布]Apache Tomcat 發現JsonErrorReportValve 注入漏洞,編號CVE-2022-45143

情資卡編號:TCCY-RCDC-ANA-202302-0038


內容說明:

1. 描述

CVSS v3 7.5

注意:可遠端利用/低攻擊複雜性/公開利用

供應商:Apache Tomcat

漏洞:JsonErrorReportValve 注入


2. 衝擊

成功利用此漏洞可能會導致易受攻擊的系統完全受損


3. 受影響的產品

以下版本的Apache Tomcat 受到影響:

版本 10.1.0 - 10.1.1、9.0.40 - 9.0.68、8.5.83


4. 漏洞概述

該漏洞的存在是由於在處理類型、消息或描述值時 JsonErrorReportValve 中的輸入驗證不正確。遠端攻擊者可以發送特製請求並操控 JSON 輸出或使其無效。

此漏洞已被編號為CVE-2022-45143。 CVSS v3 基本分數為 7.5


風險等級:3

建議措施:apache-tomcat-升級-10_1_2

apache-tomcat-升級-8_5_84

apache-tomcat-升級-9_0_69