关于apache tomcat存在文件包含漏洞的安全公告-尊龙凯时官方旗舰店

关于apache tomcat存在文件包含漏洞的安全公告
作者:开源中国 发布时间:2020-02-22

国家信息安全漏洞共享平台(cnvd)近日发布了一份关于 apache tomcat 存在文件包含漏洞的安全公告,安全公告编号:cnta-2020-0004,具体信息如下:


2020 年 1 月 6 日,国家信息安全漏洞共享平台(cnvd)收录了由北京长亭科技有限公司发现并报送的 apache tomcat 文件包含漏洞(cnvd-2020-10487,对应 cve-2020-1938)。攻击者利用该漏洞,可在未授权的情况下远程读取特定目录下的任意文件。目前,漏洞细节尚未公开,厂商已发布新版本完成漏洞修复。


一、漏洞情况分析

tomcat 是 apache 软件基金会 jakarta 项目中的一个核心项目,作为目前比较流行的 web 应用服务器,深受 java 爱好者的喜爱,并得到了部分软件开发商的认可。tomcat 服务器是一个免费的开放源代码的 web 应用服务器,被普遍使用在轻量级 web 应用服务的构架中。

2020 年 1 月 6 日,国家信息安全漏洞共享平台(cnvd)收录了由北京长亭科技有限公司发现并报送的 apache tomcat 文件包含漏洞。tomcat ajp 协议由于存在实现缺陷导致相关参数可控,攻击者利用该漏洞可通过构造特定参数,读取服务器 webapp 下的任意文件。若服务器端同时存在文件上传功能,攻击者可进一步实现远程代码的执行。

cnvd 对该漏洞的综合评级为“高危”。

二、漏洞影响范围

漏洞影响的产品版本包括:

tomcat 6
tomcat 7
tomcat 8
tomcat 9

cnvd 平台对 apache tomcat ajp 协议在我国境内的分布情况进行统计,结果显示我国境内的 ip 数量约为 55.5 万,通过技术检测发现我国境内共有 43197 台服务器受此漏洞影响,影响比例约为 7.8%。

三、漏洞处置建议

目前,apache 官方已发布 9.0.31、8.5.51 及 7.0.100 版本对此漏洞进行修复,cnvd 建议用户尽快升级新版本或采取临时缓解措施:

1.   如未使用 tomcat ajp 协议:

如未使用 tomcat ajp 协议,可以直接将 tomcat 升级到 9.0.31、8.5.51 或 7.0.100 版本进行漏洞修复。

如无法立即进行版本更新、或者是更老版本的用户,建议直接关闭 ajpconnector,或将其监听地址改为仅监听本机 localhost。

具体操作:

(1)编辑 /conf/server.xml,找到如下行( 为 tomcat 的工作目录):

(2)将此行注释掉(也可删掉该行):

(3)保存后需重新启动,规则方可生效。

2.   如果使用了 tomcat ajp 协议:

建议将 tomcat 立即升级到 9.0.31、8.5.51 或 7.0.100 版本进行修复,同时为 ajp connector 配置 secret 来设置 ajp 协议的认证凭证。例如(注意必须将 your_tomcat_ajp_secret 更改为一个安全性高、无法被轻易猜解的值):

如无法立即进行版本更新、或者是更老版本的用户,建议为 ajpconnector 配置 requiredsecret 来设置 ajp 协议认证凭证。例如(注意必须将 your_tomcat_ajp_secret 更改为一个安全性高、无法被轻易猜解的值):

附:参考链接


网站地图