CVE编号
CVE-2017-5664利用情况
暂无补丁情况
官方补丁披露时间
2017-06-07漏洞描述
Java Servlet规范的错误页面机制要求,当发生错误并为发生的错误配置错误页面时,原始请求和响应将转发到错误页面。这意味着请求将使用原始HTTP方法呈现给错误页面。如果错误页面是静态文件,则预期的行为是提供文件内容,就像处理GET请求一样,而不管实际的HTTP方法如何。 Apache Tomcat 9.0.0.M1到9.0.0.M20,8.5.0到8.5.14,8.0.0.RC1到8.0.43和7.0.0到7.0.77中的默认Servlet没有这样做。根据原始请求,这可能会导致静态错误页面出现意外和不良结果,包括,如果DefaultServlet配置为允许写入,则替换或删除自定义错误页面。其他用户提供的错误页面的注释:(1)除非另有明确编码,否则JSP会忽略HTTP方法。用作错误页面的JSP必须确保它们将任何错误分派作为GET请求处理,而不管实际方法如何。 (2)默认情况下,Servlet生成的响应取决于HTTP方法。用作错误页面的自定义Servlet必须确保它们将任何错误分派作为GET请求处理,而不管实际方法如何。解决建议
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:http://tomcat.apache.org/security-7.html
http://tomcat.apache.org/security-7.html
http://tomcat.apache.org/security-7.html
参考链接 |
|
---|---|
http://www.debian.org/security/2017/dsa-3891 | |
http://www.debian.org/security/2017/dsa-3892 | |
http://www.oracle.com/technetwork/security-advisory/cpuapr2018-3678067.html | |
http://www.oracle.com/technetwork/security-advisory/cpujan2018-3236628.html | |
http://www.oracle.com/technetwork/security-advisory/cpujul2018-4258247.html | |
http://www.oracle.com/technetwork/security-advisory/cpuoct2017-3236626.html | |
http://www.securityfocus.com/bid/98888 | |
http://www.securitytracker.com/id/1038641 | |
https://access.redhat.com/errata/RHSA-2017:1801 | |
https://access.redhat.com/errata/RHSA-2017:1802 | |
https://access.redhat.com/errata/RHSA-2017:1809 | |
https://access.redhat.com/errata/RHSA-2017:2493 | |
https://access.redhat.com/errata/RHSA-2017:2494 | |
https://access.redhat.com/errata/RHSA-2017:2633 | |
https://access.redhat.com/errata/RHSA-2017:2635 | |
https://access.redhat.com/errata/RHSA-2017:2636 | |
https://access.redhat.com/errata/RHSA-2017:2637 | |
https://access.redhat.com/errata/RHSA-2017:2638 | |
https://access.redhat.com/errata/RHSA-2017:3080 | |
https://lists.apache.org/thread.html/1dd0a59c1295cc08ce4c9e7edae5ad2268acc9ba... | |
https://lists.apache.org/thread.html/343558d982879bf88ec20dbf707f8c11255f8e21... | |
https://lists.apache.org/thread.html/388a323769f1dff84c9ec905455aa73fbcb20338... | |
https://lists.apache.org/thread.html/3d19773b4cf0377db62d1e9328bf9160bf1819f0... | |
https://lists.apache.org/thread.html/5c0e00fd31efc11e147bf99d0f03c00a734447d3... | |
https://lists.apache.org/thread.html/6af47120905aa7d8fe12f42e8ff2284fb338ba14... | |
https://lists.apache.org/thread.html/845312a10aabbe2c499fca94003881d2c79fc993... | |
https://lists.apache.org/thread.html/88855876c33f2f9c532ffb75bfee570ccf0b17ff... | |
https://lists.apache.org/thread.html/a42c48e37398d76334e17089e43ccab945238b8b... | |
https://lists.apache.org/thread.html/b5e3f51d28cd5d9b1809f56594f2cf63dcd6a904... | |
https://lists.apache.org/thread.html/e85e83e9954f169bbb77b44baae5a33d8de878df... | |
https://lists.apache.org/thread.html/eb6efa8d59c45a7a9eff94c4b925467d3b3fec8b... | |
https://lists.apache.org/thread.html/r3bbb800a816d0a51eccc5a228c58736960a9fff... | |
https://lists.apache.org/thread.html/r48c1444845fe15a823e1374674bfc297d5008a5... | |
https://lists.apache.org/thread.html/r9136ff5b13e4f1941360b5a309efee2c114a148... | |
https://security.netapp.com/advisory/ntap-20171019-0002/ | |
https://support.hpe.com/hpsc/doc/public/display?docLocale=en_US&docId=emr_na-... | |
https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html | |
https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html |
受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.0 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.1 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.10 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.11 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.12 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.13 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.14 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.15 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.16 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.17 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.18 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.19 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.2 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.20 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.21 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.22 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.23 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.24 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.25 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.26 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.27 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.28 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.29 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.3 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.30 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.31 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.32 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.33 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.34 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.35 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.36 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.37 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.38 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.39 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.4 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.40 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.41 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.42 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.43 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.44 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.45 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.46 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.47 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.48 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.49 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.5 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.50 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.51 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.54 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.55 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.56 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.57 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.58 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.59 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.6 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.60 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.61 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.62 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.63 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.64 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.65 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.66 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.67 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.68 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.69 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.7 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.70 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.71 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.72 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.73 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.74 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.75 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.76 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.77 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.8 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 7.0.9 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.0 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.1 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.10 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.11 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.12 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.13 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.14 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.15 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.16 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.17 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.18 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.19 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.2 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.20 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.21 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.22 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.23 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.24 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.25 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.26 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.27 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.28 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.29 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.3 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.30 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.31 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.32 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.33 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.34 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.35 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.36 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.37 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.38 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.39 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.4 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.40 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.41 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.42 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.43 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.5 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.6 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.7 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.0.9 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.5.0 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.5.1 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.5.10 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.5.11 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.5.12 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.5.13 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.5.14 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.5.2 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.5.3 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.5.4 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.5.5 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.5.6 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.5.7 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.5.8 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 8.5.9 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | tomcat | 9.0.0 | - | |||||
运行在以下环境 | |||||||||
系统 | amazon linux_AMI | tomcat7 | * |
Up to (excluding) 8.0.44-1.71.amzn1 |
|||||
运行在以下环境 | |||||||||
系统 | amazon_AMI | tomcat8 | * |
Up to (excluding) 8.0.44-1.71.amzn1 |
|||||
运行在以下环境 | |||||||||
系统 | centos_6 | tomcat7 | * |
Up to (excluding) 2.1-api-6.0.24-111.el6_9 |
|||||
运行在以下环境 | |||||||||
系统 | centos_7 | tomcat7 | * |
Up to (excluding) 7.0.69-12.el7_3 |
|||||
运行在以下环境 | |||||||||
系统 | debian | DPKG | * |
Up to (excluding) 7.0.72-3 |
|||||
运行在以下环境 | |||||||||
系统 | debian_7 | tomcat7 | * |
Up to (excluding) 7.0.28-4+deb7u14 |
|||||
运行在以下环境 | |||||||||
系统 | debian_8 | tomcat7 | * |
Up to (excluding) 7.0.56-3+deb8u3 |
|||||
运行在以下环境 | |||||||||
系统 | debian_9 | tomcat7 | * |
Up to (excluding) 8.5.14-1+deb9u1 |
|||||
运行在以下环境 | |||||||||
系统 | fedora_24 | tomcat7 | * |
Up to (excluding) 8.0.44-1.fc24 |
|||||
运行在以下环境 | |||||||||
系统 | fedora_25 | tomcat7 | * |
Up to (excluding) 8.0.44-1.fc25 |
|||||
运行在以下环境 | |||||||||
系统 | fedora_26 | tomcat7 | * |
Up to (excluding) 8.0.44-1.fc26 |
|||||
运行在以下环境 | |||||||||
系统 | fedora_EPEL_6 | tomcat7 | * |
Up to (excluding) 7.0.78-1.el6 |
|||||
运行在以下环境 | |||||||||
系统 | opensuse_Leap_42.2 | tomcat7 | * |
Up to (excluding) 8.0.43-9.1 |
|||||
运行在以下环境 | |||||||||
系统 | opensuse_Leap_42.3 | tomcat7 | * |
Up to (excluding) 8.0.43-9.1 |
|||||
运行在以下环境 | |||||||||
系统 | oracle linux_6 | tomcat7 | * |
Up to (excluding) 6.0.24-111.el6_9 |
|||||
运行在以下环境 | |||||||||
系统 | oracle linux_7 | tomcat7 | * |
Up to (excluding) 7.0.69-12.el7_3 |
|||||
运行在以下环境 | |||||||||
系统 | oracle_6 | tomcat8 | * |
Up to (excluding) 6.0.24-111.el6_9 |
|||||
运行在以下环境 | |||||||||
系统 | oracle_7 | tomcat8 | * |
Up to (excluding) 7.0.69-12.el7_3 |
|||||
运行在以下环境 | |||||||||
系统 | redhat_6 | tomcat6 | * |
Up to (excluding) 0:6.0.24-111.el6_9 |
|||||
运行在以下环境 | |||||||||
系统 | redhat_7 | tomcat | * |
Up to (excluding) 0:7.0.69-12.el7_3 |
|||||
运行在以下环境 | |||||||||
系统 | sles_11_SP4 | tomcat7 | * |
Up to (excluding) 6.0.53-0.57.7.1 |
|||||
运行在以下环境 | |||||||||
系统 | sles_12 | tomcat | * |
Up to (excluding) 8.0.43-29.5 |
|||||
运行在以下环境 | |||||||||
系统 | sles_12_SP2 | tomcat7 | * |
Up to (excluding) 8.0.43-29.5.1 |
|||||
运行在以下环境 | |||||||||
系统 | sles_12_SP3 | tomcat7 | * |
Up to (excluding) 8.0.43-29.5.1 |
|||||
运行在以下环境 | |||||||||
系统 | suse_11_SP4 | tomcat8 | * |
Up to (excluding) 6.0.53-0.57.7.1 |
|||||
运行在以下环境 | |||||||||
系统 | suse_12_SP2 | tomcat8 | * |
Up to (excluding) 8.0.43-29.5.1 |
|||||
运行在以下环境 | |||||||||
系统 | suse_12_SP3 | tomcat8 | * |
Up to (excluding) 8.0.43-29.5.1 |
|||||
运行在以下环境 | |||||||||
系统 | ubuntu_14.04 | tomcat8 | * |
Up to (excluding) 7.0.52-1ubuntu0.13 |
|||||
运行在以下环境 | |||||||||
系统 | ubuntu_14.04_lts | tomcat7 | * |
Up to (excluding) 7.0.52-1ubuntu0.13 |
|||||
运行在以下环境 | |||||||||
系统 | ubuntu_16.04 | tomcat8 | * |
Up to (excluding) 8.0.32-1ubuntu1.5 |
|||||
运行在以下环境 | |||||||||
系统 | ubuntu_16.04_lts | tomcat6 | * |
Up to (excluding) 6.0.45+dfsg-1 |
|||||
运行在以下环境 | |||||||||
系统 | ubuntu_18.04_lts | tomcat7 | * |
Up to (excluding) 7.0.78-1 |
|||||
运行在以下环境 | |||||||||
系统 | ubuntu_18.10 | tomcat7 | * |
Up to (excluding) 7.0.78-1 |
|||||
- 攻击路径 远程
- 攻击复杂度 复杂
- 权限要求 无需权限
- 影响范围 有限影响
- EXP成熟度 未验证
- 补丁情况 官方补丁
- 数据保密性 无影响
- 数据完整性 无影响
- 服务器危害 无影响
- 全网数量 100
还没有评论,来说两句吧...