製品・ソフトウェアに関する情報
Apache Tomcat におけるサービス運用妨害(DoS)の脆弱性
Title Apache Tomcat におけるサービス運用妨害(DoS)の脆弱性
Summary

The Apache Software Foundation から、Apache Tomcat の脆弱性に対するアップデートが公開されました。  * サービス運用妨害(DoS)- CVE-2021-41079 TLS に NIO と OpenSSL または NIO2 と OpenSSL を使用したシステム構成の場合、細工されたパケットを受信すると、TLS の内部処理において無限ループが引き起こされる可能性があります。

Possible impacts 遠隔の第三者によって細工されたパケットを受信させられた場合、サービス運用妨害(DoS)状態にされる可能性があります。
Solution

[アップデートする] 開発者が提供する情報をもとに、最新版にアップデートしてください。  * Apache Tomcat 10.0.4 以降のバージョン  * Apache Tomcat 9.0.44 以降のバージョン  * Apache Tomcat 8.5.64 以降のバージョン

Publication Date Sept. 16, 2021, midnight
Registration Date Sept. 17, 2021, 4:12 p.m.
Last Update Sept. 17, 2021, 4:12 p.m.
Affected System
Apache Software Foundation
Apache Tomcat 10.0.0-M1 から 10.0.2 までのバージョン
Apache Tomcat 8.5.0 から 8.5.63 までのバージョン
Apache Tomcat 9.0.0-M1 から 9.0.43 までのバージョン
CVE (情報セキュリティ 共通脆弱性識別子)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2021年09月17日]   掲載 Sept. 17, 2021, 3:43 p.m.

NVD Vulnerability Information
CVE-2021-41079
Summary

Apache Tomcat 8.5.0 to 8.5.63, 9.0.0-M1 to 9.0.43 and 10.0.0-M1 to 10.0.2 did not properly validate incoming TLS packets. When Tomcat was configured to use NIO+OpenSSL or NIO2+OpenSSL for TLS, a specially crafted packet could be used to trigger an infinite loop resulting in a denial of service.

Publication Date Sept. 17, 2021, 12:15 a.m.
Registration Date Sept. 17, 2021, 10 a.m.
Last Update Nov. 21, 2024, 3:25 p.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 10.0.0 10.0.2
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 9.0.0 9.0.44
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 8.5.0 8.5.64
Configuration2 or higher or less more than less than
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*
Configuration3 or higher or less more than less than
cpe:2.3:a:netapp:management_services_for_element_software_and_netapp_hci:-:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List