• 公告ID (KylinSec-SA-2025-2760)

摘要:

tomcat security update

安全等级: Medium

公告ID: KylinSec-SA-2025-2760

发布日期: 2025年8月10日

关联CVE: CVE-2025-53506   CVE-2025-52434   CVE-2025-52520  

  • 详细介绍

1. 漏洞描述

   

Tomcat是Java Servlet和JavaServer Pages技术官方参考实现中使用的Servlet容器。Java Servlet和JavaServer Pages规范由Sun公司通过Java社区进程制定。

安全修复:

当使用APR/Native连接器时,Apache Tomcat存在"共享资源并发执行时同步不当(竞争条件)"漏洞。该漏洞在客户端主动关闭HTTP/2连接时尤为明显。

此问题影响Apache Tomcat版本:从9.0.0.M1到9.0.106。

建议用户升级至9.0.107版本,该版本已修复此问题。(CVE-2025-52434)

在某些罕见的多部分上传配置中,Apache Tomcat的整数溢出漏洞可能导致通过绕过大小限制实现拒绝服务攻击。

此问题影响Apache Tomcat版本:从11.0.0-M1到11.0.8,从10.1.0-M1到10.1.42,从9.0.0.M1到9.0.106。

建议用户升级至11.0.9、10.1.43或9.0.107版本,这些版本已修复该问题。(CVE-2025-52520)

如果HTTP/2客户端未确认减少最大允许并发流的初始设置帧,Apache Tomcat存在不受控资源消耗漏洞。

此问题影响Apache Tomcat版本:从11.0.0-M1到11.0.8,从10.1.0-M1到10.1.42,从9.0.0.M1到9.0.106。

建议用户升级至11.0.9、10.1.43或9.0.107版本,这些版本已修复该问题。(CVE-2025-53506)

2. 影响范围

cve名称 产品 组件 是否受影响
CVE-2025-53506 KY3.5.3 tomcat Fixed
CVE-2025-53506 KY3.5.2 tomcat Fixed
CVE-2025-52434 KY3.5.3 tomcat Fixed
CVE-2025-52434 KY3.5.2 tomcat Fixed
CVE-2025-52520 KY3.5.3 tomcat Fixed
CVE-2025-52520 KY3.5.2 tomcat Fixed

3. 影响组件

    tomcat

4. 修复版本

   

KY3.5.3

软件名称 架构 版本号
tomcat noarch 9.0.100-6.ky3_5
tomcat-help noarch 9.0.100-6.ky3_5
tomcat-jsvc noarch 9.0.100-6.ky3_5

KY3.5.2

软件名称 架构 版本号
tomcat noarch 9.0.100-6.ky3_5
tomcat-help noarch 9.0.100-6.ky3_5
tomcat-jsvc noarch 9.0.100-6.ky3_5

5. 修复方法


方法一:下载安装包进行升级安装
1、通过下载链接下载需要升级的升级包保存,如 xxx.rpm
2、通过rpm命令升级,如 rpm -Uvh xxx.rpm

方法二:通过软件源进行升级安装
1、保持能够连接上互联网
2、通过yum命令升级指定的包,如 yum install 包名

6. 下载链接

   

KY3.5.3:

x86_64:

     tomcat   

     tomcat-help   

     tomcat-jsvc   

aarch64:

     tomcat   

     tomcat-help   

     tomcat-jsvc   

KY3.5.2:

x86_64:

     tomcat   

     tomcat-help   

     tomcat-jsvc   

aarch64:

     tomcat   

     tomcat-help   

     tomcat-jsvc   

上一篇:KylinSec-SA-2024-5014 下一篇:KylinSec-SA-2024-2341