Нужно ограничивать длину принимаемого от пользователя POST multipart запроса (форма с полями и файлом). При превышении длины обрубать поток.
Настройка maxPostSize у коннектора не помогает, она влияет только на длину разбираемых в классе org.apache.catalina.connector.Request параметров.
Рытьё в исходниках томкэта не помогло.