# Apache Tomcat:通过畸形的HTTP/2 PRIORITY_UPDATE帧实现拒绝服务攻击
## 概述
Apache Tomcat 中存在一个输入验证不当漏洞。对于某些无效的 HTTP 优先级标头的错误处理不正确,导致未能完全清理失败的请求,从而引发内存泄漏。大量的此类请求可能会触发 OutOfMemoryException,导致拒绝服务。
## 影响版本
- Apache Tomcat 9.0.76 至 9.0.102
- Apache Tomcat 10.1.10 至 10.1.39
- Apache Tomcat 11.0.0-M2 至 11.0.5
## 细节
对于某些无效的 HTTP 优先级标头,错误处理不正确,导致未能完全清理失败的请求,从而引发内存泄漏。大量的此类请求可能会触发 `OutOfMemoryException`,最终导致拒绝服务。
## 影响
建议用户升级到 9.0.104、10.1.40 或 11.0.6 版本,这些版本修复了该问题。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: [SECURITY] CVE-2025-31650 Apache Tomcat - DoS via invalid HTTP prioritization header-Apache Mail Archives -- 🔗来源链接
标签: vendor-advisory