当前位置: 首页 > news >正文

新后端漏洞(上)- Aapache Tomcat AJP 文件包含漏洞(CVE-2020-1938)

漏洞介绍:

Java 是目前 Web 开发中最主流的编程语言,而 Tomcat 是当前最流行的 Java 中间件服务器之一,从初版发布到现在已经有二十多年历史,在世界范围内广泛使用。

Ghostcat(幽灵猫) 是由长亭科技安全研究员发现的存在于 Tomcat 中的安全漏洞,由于 Tomcat AJP 协议设计上存在缺陷,攻击者通过 Tomcat AJP Connector 可以读取或包含 Tomcat 上所有 webapp 目录下的任意文件,例如可以读取 webapp 配置文件或源代码。此外在目标应用有文件上传功能的情况下,配合文件包含的利用还可以达到远程代码执行的危害

漏洞环境:

docker 环境

执行如下命令启动一个Tomcat 9.0.30:

docker-compose up -d

环境启动后,访问http://127.0.0.1:8083即可查看tomcat默认页面,此时通过AJP协议的8009端口亦可访问Tomcat。

1、漏洞利用

利用如下工具均可测试漏洞:

GitHub - chaitin/xray: 一款长亭自研的完善的安全评估工具,支持常见 web 安全问题扫描和自定义 poc | 使用之前务必先阅读文档

GitHub - YDHCUI/CNVD-2020-10487-Tomcat-Ajp-lfi: Tomcat-Ajp协议文件读取漏洞


文章转载自:

http://D2G6v5Dz.npxcc.cn
http://2E4PUT9j.npxcc.cn
http://JoEqI1Jm.npxcc.cn
http://AhjtXCIu.npxcc.cn
http://R9wMPsfA.npxcc.cn
http://r3w1vkwG.npxcc.cn
http://iWs3AvxS.npxcc.cn
http://zRXFehoq.npxcc.cn
http://oeyLQx55.npxcc.cn
http://H5wWrhvA.npxcc.cn
http://M9ay7AmC.npxcc.cn
http://15x8HAIH.npxcc.cn
http://FqAvP9xH.npxcc.cn
http://GJcJEaBL.npxcc.cn
http://kt5BaKR1.npxcc.cn
http://fNI6IqKo.npxcc.cn
http://xOpzzQz5.npxcc.cn
http://vIoTO9n4.npxcc.cn
http://GtkvNsHO.npxcc.cn
http://n5Ju9Qqy.npxcc.cn
http://nhRADZvD.npxcc.cn
http://WT8UMMez.npxcc.cn
http://hj3Ge39N.npxcc.cn
http://feNlOUTa.npxcc.cn
http://GudVNJRc.npxcc.cn
http://2r66Ur6N.npxcc.cn
http://eQdlLiQW.npxcc.cn
http://6kZhWqIZ.npxcc.cn
http://xTlMb3MT.npxcc.cn
http://f4GUSbex.npxcc.cn
http://www.dtcms.com/a/367894.html

相关文章:

  • uni-app 和 uni-app x 的区别
  • 手把手教你用Go打造带可视化的网络爬虫
  • 极致效率:用 Copilot 加速你的 Android 开发
  • ISP对噪声的影响
  • 深度学习从入门到精通 - AutoML与神经网络搜索(NAS):自动化模型设计未来
  • Day36 TCP客户端编程 HTTP协议解析 获取实时天气信息
  • 分享个C++线程池的实现源码
  • 143. 重排链表
  • 实习结束,秋招开启
  • MySQL集群高可用架构---mysql高可用之组复制 (MGR)
  • nginx采用反向代理的时候使用变量的坑
  • Kali搭建sqli-labs靶场
  • 【硬件笔记】负载是如何烧MOS的?
  • 从 Prompt 到 Context:LLM OS 时代的核心工程范式演进
  • 设计模式从入门到精通之(六)策略模式
  • 【译】GitHub Copilot for Azure(预览版)已经在 Visual Studio 2022 中推出
  • langchain 提示模版 PromptTemplate
  • Ubuntu开发笔记:1.常见操作指令
  • DDD+WebAPI实战
  • 狗都能看懂的HunYuan3D 1.0详解
  • CodeQL(Mac)安装与测试(Visual Studio)简明指南
  • Next.js 介绍:为什么选择它来构建你的下一个 Web 应用?
  • $attrs学习
  • 无定位更安全:5G 高清视频终端的保密场景适配之道
  • GitHub 热榜项目 - 日榜(2025-09-05)
  • 一文看懂什么是GaN HEMT以及其工艺流程(氮化镓高电子迁移率晶体管)
  • 【AI编程工具】快速搭建图书管理系统
  • 安卓学习 之 EditText 控件
  • 2025职教技能大赛汽车制造与维修赛道速递-产教融合实战亮剑​
  • java面试中经常会问到的zookeeper问题有哪些(基础版)