当前位置: 首页 > news >正文

漏洞修复整理

一、Geoserver Apache HTTP/2拒绝服务漏洞(CVE-2023-44487)、Eclipse Jetty 资源管理错误漏洞(CVE-2023-26048)、Eclipse Jetty 信息泄露漏洞(CVE-2023-26049)
受影响版本:9.4.53以下版本
处理方式:原地升级 ( jdk版本1.8 对应jetty版本9.4.*,geo 2.22.1)
具体步骤:1. jar包替换 替换lib里边的jetty包

图片
去jetty官网下载jetty包。
在这里插入图片描述
直接解压进行替换,总共需要替换13个jar,如下图所示:
在这里插入图片描述
2.替换start.jar包
3.执行启动脚本 *** startUp.sh **
报错:java.net.UnknownHostException:java.sun.com
解决:web.xml 中 doctype声明部分直接替换即可。
替换前:
<?xml version="1.0" encoding="UTF-8"?>


。。。。。。
替换后(实际就是去掉第二行,把内容写到web-app中,重新启动成功,问题解决):
<?xml version="1.0" encoding="UTF-8"?>

。。。。。。。。
二、nacos未授权访问漏洞
1.修改pom.xml依赖,如下图所示:
在这里插入图片描述

2.修改bootstrap.yml配置,如下图所示:
在这里插入图片描述

  1. 修改nacos application.properties 配置,如下图红框所示:
    在这里插入图片描述

4.运行调试
三、8080端口 Apache HTTP/2拒绝服务漏洞(CVE-2023-44487)
zookeeper的内嵌管理控制台是由jetty启动的,默认为http端口为8080;存在一定的信息泄露及安全隐患,如无必要建议禁用。
在bin/zkServer.sh文件中,nohup下加一条参数关闭服务 “-Dzookeeper.admin.enableServer=false” 重新启动zookeeper ,8080端口就没了

相关文章:

  • WaitForSingleObject 函数的诸多用途与使用场景总结
  • SCI一区级 | Matlab实现RIME-CNN-LSTM-Mutilhead-Attention多变量多步时序预测
  • 保存数据到文本文件或 CSV 文件的示例
  • 并发编程的12条规范
  • [Docker] Docker为什么出现
  • k8s operator从0到1实践
  • 静态网页设计——个人图书馆(HTML+CSS+JavaScript)(dw、sublime Text、webstorm、HBuilder X)
  • 设计模式-委托模式
  • Eva.js是什么(互动小游戏开发)
  • DC电源模块与AC电源模块的对比分析
  • 深入理解 Flink(七)Flink Slot 管理详解
  • 懒得玩游戏--帮我做数独
  • 【纯CSS特效源码】(二)精美的立体字
  • 结构化数据,非结构化数据,半结构化数据(AI问答)
  • 嵌入式培训机构四个月实训课程笔记(完整版)-C++和QT编程第一天-C++概述和基础(物联技术666)
  • vulkan中的指令队列的大致原理
  • Elasticsearch:Search tutorial - 使用 Python 进行搜索 (三)
  • MySQL:ERROR 1067 - Invalid default value for ‘end_time‘【解决办法】
  • Veeam Backup12安装备份恢复ESXI7.0 U3虚拟机
  • Centos创建一个Python虚拟环境
  • 上海“城市文明开放麦”全城总动员,樊振东担任首位上海城市文明大使
  • 不是10点!乌克兰官员称尚未就俄乌谈判开始时间达成一致
  • 中日东三省问题的源起——《1905年东三省事宜谈判笔记》解题
  • 腾讯一季度营收增长13%,马化腾:战略性的AI投入将带来长期回报
  • 2025财政观察|长三角“三公”经费普降,钱要用在刀刃上
  • 将人工智能送上太空,我国太空计算卫星星座成功发射