구매안내 온라인 문의

Apache Tomcat 신규 취약점 보안 업데이트 권고

2017-04-14

 

▷ 개요

l  Apache 소프트웨어 재단은 Apache Tomcat에 영향을 주는 서비스 거부, 정보 노출 취약점을 해결한 보안 업데이트 발표

l  취약한 버전을 사용 중인 서버의 담당자는 해결방안에 따라 최신 버전으로 업데이트 권고
 

▷ 내용

l  이전 파일 전송에 대한 처리가 완료될 때 파이프라인 된 요청이 손실되면서 잘못된 요청에 응답이 전송되어 발생하는 정보 노출 취약점(CVE-2017-5647)

l  Security Manager 클래스에서 신뢰할 수 없는 응용 프로그램 실행 중 잘못된 객체 참조로 인해 다른 웹 응용 프로그램의 정보에 접근 가능한 정보 노출 취약점(CVE-2017-5648)

l  HTTP/2 통신 과정에서 WINDOW_UPDATE 프레임을 기다리는 GOAWAY 프레임에 대해 스트림을 종료하지 않아 발생하는 서비스 거부 취약점(CVE-2017-5650)

l  파일 전송 시 동일한 프로세서가 여러 요청에 사용되면서 요청에 다른 응답이 전송될 수 있는 정보
노출 취약점(CVE-2017-5651)


▷ 영향을 받는 제품 및 버전

l  CVE-2017-5647 취약점
- Apache Tomcat 9.0.0.M1 ~ 9.0.0.M17
- Apache Tomcat 8.5.0 - 8.5.12
- Apache Tomcat 8.0.0.RC1 ~ 8.0.42
- Apache Tomcat 7.0.0 - 7.0.76

l  CVE-2017-5648 취약점
- Apache Tomcat 9.0.0.M1 ~ 9.0.0.M17
- Apache Tomcat 8.5.0 ~ 8.5.11
- Apache Tomcat 8.0.0.RC1 ~ 8.0.41
- Apache Tomcat 7.0.0 ~ 7.0.75

l  CVE-2017-5650 CVE-2017-5651 취약점
- Apache Tomcat 9.0.0.M1 ~ 9.0.0.M18
- Apache Tomcat 8.5.0 ~ 8.5.12

▷ 해결 방안

l  CVE-2017-5647 취약점

l  Apache Tomcat 9.x 버전 사용자
- Apache Tomcat 9.0.0.M19
버전으로 업그레이드 [1]

l  Apache Tomcat 8.5.x 버전 사용자
- Apache Tomcat 8.5.13
버전으로 업그레이드 [2]

l  Apache Tomcat 8.0.x 버전 사용자
- Apache Tomcat 8.0.43
버전으로 업그레이드 [2]

l  Apache Tomcat 7.x 버전 사용자
- Apache Tomcat 7.0.77
버전으로 업그레이드 [3]
 

▷ 참고 자료

- [1] http://tomcat.apache.org/security-9.html
- [2] http://tomcat.apache.org/security-8.html
- [3] http://tomcat.apache.org/security-7.html

출처: http://www.krcert.or.kr/data/secNoticeView.do?bulletin_writing_sequence=25503
  • 목록