# Apache Tomcat:通过在连接开始时使用过多的h2流进行拒绝服务攻击
## 概述
Apache Tomcat 存在一个不受控资源消耗漏洞,该漏洞发生在 HTTP/2 客户端未确认减少最大允许并发流的初始设置帧时。
## 影响版本
- Apache Tomcat 11.0.0-M1 至 11.0.8
- Apache Tomcat 10.1.0-M1 至 10.1.42
- Apache Tomcat 9.0.0.M1 至 9.0.106
## 细节
如果 HTTP/2 客户端未确认初始设置帧(该帧减少最大允许并发流的数量),则会导致资源消耗问题。这可以使得攻击者通过创建大量的未完成流来耗尽服务器资源。
## 影响
推荐用户升级到版本 11.0.9、10.1.43 或 9.0.107,这些版本修复了该问题。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: [SECURITY] CVE-2025-53506 Apache Tomcat - DoS in HTP/2-Apache Mail Archives -- 🔗来源链接
标签: vendor-advisory
神龙速读