In Apache Tomcat bis 8.5.6/9.0.0.M11 wurde eine Schwachstelle ausgemacht. Sie wurde als problematisch eingestuft. Das betrifft eine unbekannte Funktion der Komponente HTTP/2 Header Parser. Durch Beeinflussen mit einer unbekannten Eingabe kann eine Denial of Service-Schwachstelle ausgenutzt werden. Mit Auswirkungen muss man rechnen für die Verfügbarkeit.
Die Schwachstelle wurde am 08.11.2016 als Fixed in Apache Tomcat 9.0.0.M13 in Form eines bestätigten Release Notess (Website) an die Öffentlichkeit getragen. Bereitgestellt wird das Advisory unter vorgenommen. Sie ist leicht auszunutzen. Die Umsetzung des Angriffs kann dabei über das Netzwerk erfolgen. Um eine Ausnutzung durchzusetzen, muss keine spezifische Authentisierung umgesetzt werden. Es sind weder technische Details noch ein Exploit zur Schwachstelle bekannt. Es muss davon ausgegangen werden, dass ein Exploit zur Zeit etwa USD $0-$5k kostet.
Ein Upgrade auf die Version 8.5.8 oder 9.0.0.M13 vermag dieses Problem zu beheben. Das Erscheinen einer Gegenmassnahme geschah direkt nach der Veröffentlichung der Schwachstelle. Apache hat offensichtlich sofort reagiert.
Mitunter wird der Fehler auch in der Verwundbarkeitsdatenbank von SecurityTracker (, .
CVSSv3
Base Score: 5.3Vector: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L/E:X/RL:O/RC:C
Temp Score: 4.4 (CVSS2#E:ND/RL:OF/RC:C)
08.11.2016 Gegenmassnahme veröffentlicht
23.11.2016
25.11.2016
Status: Bestätigt
CVE: CVE-2016-6817
Siehe auch: , 93799
Eintrag
Erstellt: 25.11.2016Eintrag: 76.8% komplett
SOCIAL SHARE CARD GENERATOR