【发布时间】:2012-01-02 10:40:02
【问题描述】:
我正在经历大多数语言的哈希函数中报告的 DOS 攻击。 (见Application vulnerability due to Non Random Hash Functions)。
你能告诉我Tomcat或任何网络服务器是否默认将HTTP请求中的参数存储到HashTable之类的数据结构中?
【问题讨论】:
标签: java web-applications tomcat
我正在经历大多数语言的哈希函数中报告的 DOS 攻击。 (见Application vulnerability due to Non Random Hash Functions)。
你能告诉我Tomcat或任何网络服务器是否默认将HTTP请求中的参数存储到HashTable之类的数据结构中?
【问题讨论】:
标签: java web-applications tomcat
是的,因为
Map<String, String[]> 是最适合存储参数的数据结构HttpServletRequest 有一个 getParameterMap() 方法。请注意,此漏洞已在最新版本的 Tomcat 中修复。
【讨论】:
解决方法的发行说明链接:
严格来说,这不是对哈希冲突问题的“修复”,而是使用大型 POST 参数列表来利用它的限制。
【讨论】: