摘要:
tomcat security update
安全等级: Medium
公告ID: KylinSec-SA-2025-2760
发布日期: 2025年8月10日
Tomcat是Java Servlet和JavaServer Pages技术官方参考实现中使用的Servlet容器。Java Servlet和JavaServer Pages规范由Sun公司通过Java社区进程制定。
安全修复:
当使用APR/Native连接器时,Apache Tomcat存在"共享资源并发执行时同步不当(竞争条件)"漏洞。该漏洞在客户端主动关闭HTTP/2连接时尤为明显。
此问题影响Apache Tomcat版本:从9.0.0.M1到9.0.106。
建议用户升级至9.0.107版本,该版本已修复此问题。(CVE-2025-52434)
在某些罕见的多部分上传配置中,Apache Tomcat的整数溢出漏洞可能导致通过绕过大小限制实现拒绝服务攻击。
此问题影响Apache Tomcat版本:从11.0.0-M1到11.0.8,从10.1.0-M1到10.1.42,从9.0.0.M1到9.0.106。
建议用户升级至11.0.9、10.1.43或9.0.107版本,这些版本已修复该问题。(CVE-2025-52520)
如果HTTP/2客户端未确认减少最大允许并发流的初始设置帧,Apache Tomcat存在不受控资源消耗漏洞。
此问题影响Apache Tomcat版本:从11.0.0-M1到11.0.8,从10.1.0-M1到10.1.42,从9.0.0.M1到9.0.106。
建议用户升级至11.0.9、10.1.43或9.0.107版本,这些版本已修复该问题。(CVE-2025-53506)
cve名称 | 产品 | 组件 | 是否受影响 |
---|---|---|---|
CVE-2025-53506 | KY3.5.3 | tomcat | Fixed |
CVE-2025-53506 | KY3.5.2 | tomcat | Fixed |
CVE-2025-52434 | KY3.5.3 | tomcat | Fixed |
CVE-2025-52434 | KY3.5.2 | tomcat | Fixed |
CVE-2025-52520 | KY3.5.3 | tomcat | Fixed |
CVE-2025-52520 | KY3.5.2 | tomcat | Fixed |
软件名称 | 架构 | 版本号 |
---|---|---|
tomcat | noarch | 9.0.100-6.ky3_5 |
tomcat-help | noarch | 9.0.100-6.ky3_5 |
tomcat-jsvc | noarch | 9.0.100-6.ky3_5 |
软件名称 | 架构 | 版本号 |
---|---|---|
tomcat | noarch | 9.0.100-6.ky3_5 |
tomcat-help | noarch | 9.0.100-6.ky3_5 |
tomcat-jsvc | noarch | 9.0.100-6.ky3_5 |
方法一:下载安装包进行升级安装
1、通过下载链接下载需要升级的升级包保存,如 xxx.rpm
2、通过rpm命令升级,如 rpm -Uvh xxx.rpm
方法二:通过软件源进行升级安装
1、保持能够连接上互联网
2、通过yum命令升级指定的包,如 yum install 包名