一、 漏洞 CVE-2025-53506 基础信息
漏洞信息
                                        # Apache Tomcat:通过在连接开始时使用过多的h2流进行拒绝服务攻击

## 概述
Apache Tomcat 存在一个不受控资源消耗漏洞,该漏洞发生在 HTTP/2 客户端未确认减少最大允许并发流的初始设置帧时。

## 影响版本
- Apache Tomcat 11.0.0-M1 至 11.0.8
- Apache Tomcat 10.1.0-M1 至 10.1.42
- Apache Tomcat 9.0.0.M1 至 9.0.106

## 细节
如果 HTTP/2 客户端未确认初始设置帧(该帧减少最大允许并发流的数量),则会导致资源消耗问题。这可以使得攻击者通过创建大量的未完成流来耗尽服务器资源。

## 影响
推荐用户升级到版本 11.0.9、10.1.43 或 9.0.107,这些版本修复了该问题。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Apache Tomcat: DoS via excessive h2 streams at connection start
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Uncontrolled Resource Consumption vulnerability in Apache Tomcat if an HTTP/2 client did not acknowledge the initial settings frame that reduces the maximum permitted concurrent streams. This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.8, from 10.1.0-M1 through 10.1.42, from 9.0.0.M1 through 9.0.106. Users are recommended to upgrade to version 11.0.9, 10.1.43 or 9.0.107, which fix the issue.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
未加控制的资源消耗(资源穷尽)
来源:美国国家漏洞数据库 NVD
漏洞标题
Apache Tomcat 资源管理错误漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Apache Tomcat是美国阿帕奇(Apache)基金会的一款轻量级Web应用服务器。用于实现对Servlet和JavaServer Page(JSP)的支持。 Apache Tomcat存在资源管理错误漏洞,该漏洞源于HTTP/2客户端未确认初始设置帧,可能导致资源消耗不受控制。以下版本受到影响:11.0.0-M1至11.0.8版本、10.1.0-M1至10.1.42版本和9.0.0.M1至9.0.106版本。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
资源管理错误
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-53506 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-53506 的情报信息