2月20日,CNVD(國家信息安全漏洞共享平台)公告知名Web應用服務器Apache Tomcat被爆存在文件包含漏洞,攻擊者可在受影響的Apache Tomcat服務器上非法讀取Web目錄文件,甚至進一步執行任意代碼,威脅信息安全,該漏洞将波及全球約8萬台服務器。
Apache Tomcat 是一個免費的開源 Web 應用服務器,在中小型企業和個人開發用戶中廣泛應用。 由于Tomcat默認開啟的AJP服務(8009端口)存在一處文件包含缺陷,攻擊者可構造惡意的請求包進行文件包含操作,進而讀取受影響Tomcat服務器上的Web目錄文件。據了解,Apache Tomcat 6、 Apache Tomcat 7 < 7.0.100、Apache Tomcat 8 < 8.5.51、Apache Tomcat 9 < 9.0.31等版本都将受到該漏洞影響。根據騰訊安全網絡資産風險檢測系統(騰訊禦知)提供的數據,當前采用AJP協議的國内IP數量為38283個,全網共80781個。企業網管可采用騰訊安全網絡資産風險檢測系統全面檢測企業網絡資産是否受該漏洞影響。

目前,Apache官方已發布修複漏洞的新版本:Apache Tomcat 7.0.100、Apache Tomcat 8.5.51及 Apache Tomcat 9.0.31,騰訊安全威脅情報中心專家建議用戶盡快升級到安全版本。對于暫不能升級、未使用AJP協議的用戶,專家建議直接關閉AJPConnector,或将其監聽地址改為僅監聽本機localhost。對于使用了AJP協議的用戶,專家建議在升級的基礎上為AJP Connector配置secret來設置AJP協議的認證憑證;如無法立即升級,建議為AJPConnector配置requiredSecret來設置AJP協議認證憑證。
目前,騰訊安全也已針對該漏洞啟動應急響應方案,已通過旗下安全産品向政企用戶推送"有關Apache Tomcat存在文件包含漏洞"的安全通告信息,以提醒政企用戶盡快完成修複,防禦可能的黑客攻擊。
同時,騰訊安全威脅檢測系統(騰訊禦界)已即時升級,可檢測針對該漏洞的攻擊。

此外,騰訊安全網絡資産風險檢測系統(騰訊禦知)作為一款自動探測企業網絡資産并識别風險的産品,可全方位幫助企業用戶進行包含弱口令檢測、Web 漏洞掃描、違規敏感内容檢測、網站篡改檢測、挂馬挖礦檢測等多類資産風險檢測。企業網管可采用騰訊安全網絡資産風險檢測系統全面檢測企業網絡資産是否受該漏洞影響。在該系統安全告知消息中點擊“立即掃描”,即可對客戶資産安全狀況進行全面檢測。
著作權歸作者所有。
商業轉載請聯系作者獲得授權,非商業轉載請注明出處。
作者:站長之家編輯
鍊接:https://www.chinaz.com/2020/0221/1111821.shtml
來源:站長之家
免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

