在线漏洞检测工具:Apache Tomcat文件包含漏洞,一键检测你的网站安全

检测维修 0 43

2月20日, 国家信息安全漏洞共享平台, 也就是CNVD, 发布了一则安全公告, 内容是关于Apache Tomcat存在文件包含漏洞, 此漏洞编号为CNVD - 2020 - 10487, 对应CVE - 2020 - 1938。

绿盟科技的安全研究团队, 在此次漏洞出现的第一时间, 就展开了针对该漏洞的研究工作, 并且迅速地将在线检测工具紧急上线了。

您能够登录绿盟云https://cloud.nsfocus.com, 进入“漏洞威胁 - 紧急漏洞”, 依照要求录入待检测的站点信息, 点击“立即检测”就行。

漏洞综述

在2月20日这天, 国家信息安全漏洞共享平台, 也就是CNVD, 颁布了一则安全公告。公告阐释的是, Apache Tomcat存在文件包含漏洞。其中提到存在于Apache Tomcat中的文件包含漏洞,具体是CNVD - 2020 - 10487, 对应CVE - 2020 - 1938, 能够让攻击者在没有授权的情形下远程读取特定目录里的任意文件。该漏洞源自Tomcat AJP协议实现过程中的缺陷, 致使相关参数处于可控状态。经由向AJP协议端口(此端口默认设定为8009)发送经精心构建的数据, 攻击者能够读取服务器webapp目录下的任何文件, 诸如配置文件、源代码之类。并且若服务器端具备文件上传功能, 那么攻击者还有可能进一步达成远程代码的执行。

参考链接:

https://www.cnvd.org.cn/webinfo/show/5415

影响范围

受影响产品版本:

在线漏洞检测工具_CNVD-2020-10487 Apache Tomcat 文件包含漏洞 绿盟云在线检测工具

Tomcat 6 (已不受维护)

Tomcat 7 Version < 7.0.100

Tomcat 8 Version < 8.5.51

Tomcat 9 Version < 9.0.31

不受影响产品版本:

Tomcat 7 Version >= 7.0.100

Tomcat 8 Version >= 8.5.51

Tomcat 9 Version >= 9.0.31

解决方案

Apache官方发布了新版本, 此版本修复了那个漏洞, 有请受影响的那些用户, 要尽快实施升级, 开展防护举措, 对于没办法立刻进行更新的用户, 能够参考CNVD通告, 去采取临时缓解措施哦。

相关推荐: