【apache tomcat默认文件泄露】国家信息安全漏洞共享平台(CNVD)近日发布了一份关于 Apache Tomcat 存在文件包含漏洞的安全 , 具体信息如下:
安全公告编号:CNTA-2020-0004
2020 年 1 月 6 日 , 国家信息安全漏洞共享平台(CNVD)收录了由北京长亭科技有限公司发现并报送的 Apache Tomcat 文件包含漏洞(CNVD-2020-10487 , 对应 CVE-2020-1938) 。攻击者利用该漏洞 , 可在未授权的情况下远程读取特定目录下的任意文件 。目前 , 漏洞细节尚未公开 , 厂商已发布新版本完成漏洞修复 。
一、漏洞情况分析
Tomcat 是 Apache 软件基金会 Jakarta 项目中的一个核心项目 , 作为目前比较流行的 Web 应用服务器 , 深受 Java 爱好者的喜爱 , 并得到了部分软件开发商的认可 。Tomcat 服务器是一个免费的开放源代码的 Web 应用服务器 , 被普遍使用在轻量级 Web 应用服务的构架中 。
2020 年 1 月 6 日 , 国家信息安全漏洞共享平台(CNVD)收录了由北京长亭科技有限公司发现并报送的 Apache Tomcat 文件包含漏洞 。Tomcat AJP 协议由于存在实现缺陷导致相关参数可控 , 攻击者利用该漏洞可通过构造特定参数 , 读取服务器 webapp 下的任意文件 。若服务器端同时存在文件上传功能 , 攻击者可进一步实现远程代码的执行 。
CNVD 对该漏洞的综合评级为“高危” 。
二、漏洞影响范围
漏洞影响的产品版本包括:
- Tomcat 6
- Tomcat 7
- Tomcat 8
- Tomcat 9
三、漏洞处置建议
目前 , Apache 官方已发布 9.0.31、8.5.51 及 7.0.100 版本对此漏洞进行修复 , CNVD 建议用户尽快升级新版本或采取临时缓解措施:
1. 如未使用 Tomcat AJP 协议:
如未使用 Tomcat AJP 协议 , 可以直接将 Tomcat 升级到 9.0.31、8.5.51 或 7.0.100 版本进行漏洞修复 。
如无法立即进行版本更新、或者是更老版本的用户 , 建议直接关闭 AJPConnector , 或将其监听地址改为仅监听本机 localhost 。
漏洞是软件无法避免的!
tomcat 这次漏洞不是什么大问题 , 只不过是曾经的几百个漏洞中的一个 。
而且 , 这次的漏洞是ajp漏洞 , 是前面的apache httpd 连接 tomcat的一个内部协议 。其实 , 现在这样用的已经很少了 。现在tomcat主要两种使用方式:直接用 http协议提供服务;前端用nginx做负载均衡 , 后面tomcat还是用http 。根本没有ajp的位置 , 所以 , 没必要大惊小怪 。
这个漏洞最主要问题是:其实ajp协议默认是开启的 , 监听在8009端口 , 虽然你从不用 , 但他就是一直开着的 。所以 , 可能很多人压根没注意到自己开着ajp 。
其实 , 处理方法也很简单:不用的 , 关掉就是了;要用的 , 限定一下访问ip就是了 。当然 , 还有终极大法:升级一下tomcat就好 。
很小一件事 , 不知道为什么这么多人关注?!难道是疫情之下都闲的无聊吗?!
文章插图
推荐阅读
- 安卓手机改变字体教程 安卓原生字体与手机默认字体
- 怎样设置ie为默认浏览器
- PS历史记录的快捷键是什么
- 安卓怎样修改默认浏览器
- 默认是什么意思 默认的造句
- 默认网关不可用怎么回事 是怎么解决的
- 看这里10秒带你搞定 怎么把ie浏览器设置为默认浏览器
- 如何防蹭网和入侵
- 王牌战士巨熊有哪些皮肤
- 如何更换qq皮肤