关于Apache Tomcat漏洞(CVE-2023-46589)

关于Apache Tomcat漏洞(CVE-2023-46589)

产品:SVF、invoiceAgent(旧SPA)、Dr.Sum、MotionBoard

内容
Apache Tomcat 包含一个请求走私漏洞 (CVE-2023-46589)。由于Tomcat未能正确解析HTTP Trailer标头,超出标头大小限制的特制Trailer标头可能会导致 Tomcat 将单个请求视为多个请求,从而可能导致在反向代理之后出现请求走私。成功利用该漏洞可能导致绕过安全控制,未经授权访问敏感数据等。

【受漏洞影响的Tomcat版本】
     Apache Tomcat 11.0.0-M1 至 11.0.0-M10
     Apache Tomcat 10.1.0-M1 至 10.1.15
     Apache Tomcat 9.0.0-M1 至 9.0.82
     Apache Tomcat 8.5.0 至 8.5.95

SVF产品
以下产品和版本可能受到 CVE-2023-46589 的影响。
SVF Web Designer Ver.9.2 Service Pack 10※ 至 Ver.10.3
     SVF Java Products 系列 Ver.9.2 Service Pack 10※ 至 Ver.10.3
     Report Director Enterprise Ver.9.2 Service Pack 10※ 至 Ver.10.3
     Universal Connect/X Ver.9.2 Service Pack 10※ 至 Ver.10.3
※对于Ver.9.2 ServicePack 10 ,仅当Tomcat替换为Tomcat 8.5.83时会受到影响。

支持计划
     Ver.9.2:请在2025年2月25日发布的Ver.9.2 Service Pack 11更新后,更新 Tomcat 。
     Ver.10:Tomcat 已更新,在 Ver.10.3(2024/6/24发布)迁移工具中解决此漏洞。

InvoiceAgent(以前:SPA)产品
以下产品和版本可能受到 CVE-2023-46589 的影响。
     SPA Ver.9.3 Service Pack 6 至 Service Pack 11 ※Service Pack 6 至 Service Pack 8 仅影响 Document Converter
     InvoiceAgent 文档管理(以前称为 SPA)Ver.10.0 至 Ver.10.10

支持计划
     Ver.9.3 Service Pack 6~Service Pack 11 ※Service Pack 6~Service Pack8只有Document Converter受影响。( 2025/1/17更新)
     Ver.10:在 Ver.10.10.1.1 中解决此漏洞( 2024/3/18发布)。 

Dr.Sum产品
以下产品和版本可能受到 CVE-2023-46589 的影响。
    Dr.Sum
        Data Funnel Ver.5.1 / 5.5 / 5.6
        Cloud Hub Server Ver.5.5 / 5.6
       TextOlap Ver.5.1
    Dr.Sum Datalizer Ver.5.0 / 5.1 / 5.5 / 5.6

支持计划
    Ver.5.7:
        Dr.Sum:于2024年春季发布的补丁(5.7.00.0010)中解决该问题。
        Dr.Sum Datalizer:在2024年2月29日发布的补丁(5.7.00.0010)中解决该问题。

    Ver.5.6:
        Dr.Sum:在2024年3月14日发布的 Dr.Sum Ver.5.6.00.1060 常规补丁中得到解决。
        Dr.Sum Datalizer:在2024年4月11日发布的Dr.Sum Datalizer Ver. 5.6.00.2050 补丁中得到解决。
※如果您使用的Dr.Sum版本早于Ver. 5.6,请考虑升级到Ver. 5.6或更高版本。

MotionBoard产品
以下产品和版本可能受到 CVE-2023-46589 的影响。
        MotionBoard Ver.6.0 / 6.1 / 6.2 / 6.3 / 6.4

支持计划
    Ver.6.0 至 Ver.6.4: 
       2024年1月31日,发布各版本的补丁包,需要获得补丁包的,请向技术支持提交课题
       咨询的标题请输入[关于Apache Tomcat漏洞(CVE-2023-46589)]。

    • Related Articles

    • 关于Apache Tomcat漏洞(CVE-2024-21733)

      产品 SVF invoiceAgent(原SPA) Dr.Sum MotionBoard 内容 Apache Tomcat 中发现信息泄露漏洞(CVE-2024-21733)。由于coyote/http11/Http11InputBuffer.java中在抛出CloseNowException异常后没有重置缓冲区位置和限制,威胁者可发送不完整的POST请求触发错误响应,从而可能导致获取其他用户先前请求的数据。 影响范围 Apache Tomcat 9.0.0-M11 至 9.0.43 ...
    • 关于Apache Tomcat 漏洞(CVE-2022-42252 等)

      相关产品 产品类型 产品名称 版本 SVF SVF Web Designer 9.2~10.2 SVF Java Products 相关 9.0~10.2 Report Director Enterprise Universal Connect/X invoceAgent(旧:SPA) invoiceAgent Documents SPA(旧:SVF PDF Archiver) 9.3 ~10.8.0 Dr.Sum(旧:Dr.Sum EA) Dr.Sum Server Excel ...
    • 关于Apache Tomcat 漏洞(CVE-2022-45143等)

      产品 · SVF · invoiceAgent (旧SPA) · MotionBoard · Dr.Sum 在 Apache Software Foundation 提供的 Apache Tomcat 中发现了以下漏洞。 JsonErrorReportValve 类由于未对用户可控的类型(type)、消息(message)或描述(description)值进行转义,在 Tomcat 处理用户请求时,如果调用序列中的 Valve ...
    • 关于 Apache Tomcat 漏洞(CVE-2023-45648、CVE-2023-44487、CVE-2023-42795、CVE-2023-42794 )

      产品: SVF、invoiceAgent(本地版)/SPA、Dr.Sum、MotionBoard 内容 Apache Software Foundation 提供的 Apache Tomcat 中发现了多个漏洞。 HTTP Trailer header不能正常解析的问题 - CVE-2023-45648 Tomcat HTTP/2 快速重置攻击拒绝服务漏洞 - CVE-2023-44487 Tomcat信息泄露漏洞 - CVE-2023-42795 Apache Tomcat拒绝服务漏洞 - ...
    • 关于Apache HTTP Server的漏洞(CVE-2006-20001、 CVE-2022-36760、 CVE-2022-37436等)

      关于Apache HTTP Server漏洞(CVE-2006-20001、 CVE-2022-36760、 CVE-2022-37436)的公开。 参考地址: Apache HTTP Server 2.4 vulnerabilities 产品 · SVF · invoiceAgent(SPA) · MotionBoard · Dr.Sum(Dr.Sum EA) 关于对SVF产品的影响 ·所有SVF关联产品不受该漏洞的影响。 关于对invoiceAgent(SPA)产品的影响 ...