安全研究 SECURITY SERVICE

Apache Tomcat文件包含漏洞(CVE-2020-1938)

发布时间: 2020-02-22
来源:
浏览数: 65


  漏洞背景  




Apache Tomcat是美国Apache软件基金会的Jakarta项目的一款轻量级免费的开放源代码的Web应用服务器,主要用于开发和调试JSP程序,在世界范围内被广泛使用。

近日,CNVD公开了一个Apache Tomcat文件包含漏洞(CVE-2020-1938/CNVD-2020-10487),该漏洞利用AJP服务端口实现攻击,未开启AJP服务对外不受影响,攻击者可以利用该漏洞通过Tomcat AJP Connector读取或包含Web应用根目录下的任意文件,甚至造成任意代码执行。

目前网上已出现了利用脚本,而Apache Tomcat在我国用户众多,且大部分使用Apache Tomcat的网站都还没及时修补,因此本次通告的漏洞影响范围较大,捷普建议用户及时修补,做好相关防护措施。


  漏洞描述  




默认情况下,Apache Tomcat配置开启了HTTP Connector(默认监听端口为8080)和AJP Connector(默认监听端口为8009),一个用于处理对外提供的HTTP协议的请求,另一个用于处理AJP协议的请求。
Apache Tomcat文件包含漏洞(CVE-2020-1938)

当攻击者可以访问到受影响网站的AJP Connector时,就可以利用该漏洞读取或包含Web应用根目录下的任意文件,如果受影响的网站上存在文件上传点,攻击者可以通过上传一个恶意的JSP脚本文件,然后利用该漏洞造成任意代码执行。



影响版本


漏洞影响的产品版本包括:

Tomcat 6 全版本

Tomcat 7在7.0.100前的全版本

Tomcat 8在8.5.51前的全版本

Tomcat 9在9.0.31前的全版本



漏洞检测



捷普安全实验室根据已公开的漏洞详情信息,编写了Tomcat文件包含漏洞(CVE-2020-1938/CNVD-2020-10487)检测脚本,可用于验证漏洞是否能被利用。

  • 版本检测

安全技术运维人员可通过tomcat/bin目录下version进行版本确定,如检测到当前版本在受影响的范围内,则可能存在安全风险。


  • 使用捷普网络脆弱性智能评估系统检测


Apache Tomcat文件包含漏洞(CVE-2020-1938)

捷普网络脆弱性智能评估系统目前已支持对该漏洞的检测,请相关用户及时更新产品规则,以确保有效防护。 


漏洞防护




1)更新Tomcat版本至9.0.31、8.5.51、7.0.100版本

Apache Tomcat文件包含漏洞(CVE-2020-1938)


2)禁用AJP协议编辑 tomcat/conf/server.xml,注释AJP协


Apache Tomcat文件包含漏洞(CVE-2020-1938)

Apache Tomcat文件包含漏洞(CVE-2020-1938)

进行注释:

设置完毕后重启Tomcat即可


3)配置secret来设置AJP协议的认证凭证


编辑 tomcat/conf/server.xml,进行配置

redirectPort='8443'address='IP_ADDR' secret='TOMCAT_SECRET'/>


Apache Tomcat文件包含漏洞(CVE-2020-1938)

分享到:
  • 相关推荐 RELATED TO RECOMMEND
  • 点击次数: 0
    2023 - 11 - 28
    警惕!ownCloud文件共享程序中曝出三个严重漏洞https://www.freebuf.com/news/384893.html CiscoIOSXE系统WebUI未授权命令执行漏洞分析https://www.freebuf.com/vuls/383694.html AhnLab披露Andariel利用漏洞CVE-2023-46604的详情https://redqueen.tj-un.com/InfoDetails.html?id=7aa50e486e8246b7923c6231cbee4030 安全机构披露Lazarus利用MagicLine4NX漏洞的供应链攻击https://redqueen.tj-un.com/InfoDetails.html?id=47acc1c2934f467b95a122efe07e8d90 Check Point发现使用SysJoker后门攻击以色列的活动https://redqueen.tj-un.com/InfoDetails.html?id=61bad8edd9054f29b7d58a421d3bd1c1
  • 点击次数: 2
    2023 - 11 - 24
    基于Mirai的僵尸网络利用路由器和NVR中的零日漏洞进行大规模DDoS攻击https://www.freebuf.com/news/384756.html 新的指纹传感器漏洞可绕过WindowsHello登录https://www.freebuf.com/news/384633.html 主流笔记本电脑指纹识别曝出漏洞,可绕过WindowsHello身份验证https://www.secrss.com/articles/61013 I Doc View在线文档预览系统代码执行漏洞安全风险通告https://www.secrss.com/articles/60990 研究人员发现可绕过Windows Hello登录的安全漏洞https://redqueen.tj-un.com/InfoDetails.html?id=28ccb972e86843208c0659e9e592ce77
  • 点击次数: 3
    2023 - 11 - 21
    Google Chrome信息泄露漏洞 (CVE-2023-4357) 安全通告https://www.secrss.com/articles/60869 中国工商银行美国分行遭LockBit黑客团队攻击,因未及时封堵Citrix Bleed漏洞导致https://www.ithome.com/0/733/725.htm 漏洞曝光2月仍未修复,黑客工具Flipper Zero至今仍可制造蓝牙弹窗崩溃iPhone / iPadhttps://www.ithome.com/0/733/641.htm Fortinet披露FortiSIEM中的漏洞CVE-2023-36553https://redqueen.tj-un.com/InfoDetails.html?id=04dda83be705439a99f7cd3277e40f38 西门子11月份发布多个产品漏洞公告https://redqueen.tj-un.com/InfoDetails.html?id=813b2b2fe5504ec49b3093f247f8223b
  • 点击次数: 2
    2023 - 11 - 17
    DarkCasino:利用WinRAR漏洞的新兴APT组织https://www.freebuf.com/news/384114.html 三星公司第三方应用程序漏洞遭黑客利用,客户数据被窃!https://www.freebuf.com/news/384112.html 安卓用户当心:CERT-IN发布高危漏洞警告https://www.freebuf.com/news/384019.html Intel曝出Reptar高危漏洞,可绕过CPU安全边界https://www.freebuf.com/news/383884.html 金蝶云星空私有云任意文件上传漏洞安全风险通告https://www.secrss.com/articles/60830
  • 点击次数: 2
    2023 - 11 - 14
    CISA将4个Juniper漏洞添加到已知漏洞列表中https://www.freebuf.com/news/383754.html 微软称SysAid漏洞CVE-2023-47246被用来分发Clophttps://redqueen.tj-un.com/InfoDetails.html?id=2d8b3dc943014a9ba56888c8405949c8  SYSAID零日漏洞被CLOP勒索软件组织利用https://securityaffairs.com/153958/hacking/sysaid-zero-day-clop-ransomware-gang.html Python混淆包被发现隐藏了秘密后门https://www.solidot.org/story?sid=76609
友情连接:
免费服务热线 ree service hotline 400-613-1868 手机端
法律声明 Copyright  西安交大捷普网络科技有限公司  陕ICP备18022218号-1

陕公网安备 61019002000857号

犀牛云提供云计算服务