受影响版本
Apache Tomcat 6
Apache Tomcat 7x <7.0.100
Apache Tomcat 8x <8.5.51
Apache Tomcat 9x <9.0.31

未受影响版本
Tomcat 7.0.0100
Tomcat 8.5.51
Tomcat 9.0.31

一、环境搭建

docker search duonghuuphuc/tomcat-8.5.32
docker pull duonghuuphuc/tomcat-8.5.32
docker run -d -p 8080:8080 -p 8009:8009 duonghuuphuc/tomcat-8.5.32【复现】CNVD-2020-10487-Tomcat-Ajp-lfi
从下图中可以看到8009和8080端口开放
【复现】CNVD-2020-10487-Tomcat-Ajp-lfi
二、漏洞演示
【复现】CNVD-2020-10487-Tomcat-Ajp-lfi
修复方案
临时禁用AJP协议端口,在conf/server.xm l配置文件中注释掉<Connector port=“8009” protocol="AJP/1.3"redirectPort=“8443” />

配置ajp配置中的secretRequired跟secret属性来限制认证

官方下载最新版

相关文章:

  • 2021-08-07
  • 2022-12-23
  • 2021-10-20
  • 2021-10-07
  • 2021-06-23
  • 2021-12-02
  • 2022-01-27
猜你喜欢
  • 2021-07-22
  • 2021-10-11
  • 2021-08-04
  • 2021-12-13
  • 2022-12-23
相关资源
相似解决方案