公開日:2021/10/15 最終更新日:2021/10/15

JVNVU#92237586
Apache Tomcatにおけるサービス運用妨害(DoS)の脆弱性

概要

Apache Tomcatには、サービス運用妨害(DoS)の脆弱性が存在します。

影響を受けるシステム

  • Apache Tomcat 10.1.0-M1から10.1.0-M5までのバージョン
  • Apache Tomcat 10.0.0-M10から10.0.11までのバージョン
  • Apache Tomcat 9.0.40から9.0.53までのバージョン
  • Apache Tomcat 8.5.60から8.5.71までのバージョン

詳細情報

The Apache Software Foundationから、Apache Tomcatの脆弱性に対するアップデートが公開されました。

  • サービス運用妨害(DoS)- CVE-2021-42340
HTTPアップグレード接続のメトリクスを収集するために導入されているオブジェクトがWebSocket接続が閉じられても解放されずに、メモリリークが発生し、時間経過によりOutOfMemoryErrorとなる可能性があります。

想定される影響

遠隔の第三者によってWebSocket通信の接続と切断を繰り返されることで、サービス運用妨害(DoS)状態にされる可能性があります。

対策方法

アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。

  • Apache Tomcat 10.1.0-M6以降のバージョン
  • Apache Tomcat 10.0.12以降のバージョン
  • Apache Tomcat 9.0.54以降のバージョン
  • Apache Tomcat 8.5.72以降のバージョン

参考情報

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia