【发布时间】:2017-06-12 08:56:13
【问题描述】:
有一个来自 oracle 的 CVE。
CVE-2017-5664 规避安全约束的可能性
严重性 - 重要
在Java servlet规范中的错误页面机制中,当发生错误并配置错误页面时,需要将原始请求和响应转移到错误页面。
如果错误页面是静态的,则所需的行为是提供内容文件,就像它正在处理 GET 一样,而不管实际的 HTTP 方法如何。 Tomcat 的默认 servlet 没有这样做。根据原始请求,如果默认 servlet 允许写入,可能会出现意外和不受欢迎的结果,例如替换或删除自定义错误页面。
我的问题: (a)我在哪里可以检查现有的默认 servlet 是否允许写入? (b)我在哪里可以禁止默认的 servlet 编写?
【问题讨论】:
标签: java tomcat tomcat7 servlet-3.0