独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月1日、Apache TomcatにおけるTLSハンドシェイク処理の不備について「Japan Vulnerability Notes(JVN)」で発表した。株式会社ノースグリッドの尾崎氏が報告を行っている。影響を受けるシステムは以下の通り。
Apache Tomcat 11.0.0-M1から11.0.0-M20まで
Apache Tomcat 10.1.0-M1から10.1.24まで
Apache Tomcat 9.0.13から9.0.89まで
The Apache Software Foundationが提供するApache TomcatにはTLSハンドシェイクの処理に不備があり、サービス運用妨害(DoS)状態となる可能性がある。
JVNでは、開発者が提供する情報をもとに最新版へアップデートするよう呼びかけている。なお本脆弱性は、下記のバージョンで修正されている。
Apache Tomcat 11.0.0-M21
Apache Tomcat 10.1.25
Apache Tomcat 9.0.90