CNVD曝出Tomcat服务器文件包含漏洞
近日,国家信息安全漏洞共享平台发布了Apache Tomcat上的文件包含漏洞。通知中表示攻击者可利用该漏洞读取或包含Tomcat上所有webapp目录下的任意文件,如:webapp配置文件或源代码等。而且该漏洞是于2020年1月6日报送,距今已有一个半月的时间。
2020年2月20日下午17:30,CNVD发布漏洞公告:https://www.cnvd.org.cn/webinfo/show/5415
中国大陆地区浙江省使用数量最多,共有371333个,北京市第二,共有169212个,广东省第三,共有79255个,上海市第四,共有45408个,江苏省第五,共有41842个。
根据Tomcat官网的数据,版本更新时间在2020年之后的共有Tomcat 7.0.100(2020-02-14),Tomcat 9.0.31(2020-02-11),Tomcat 8.5.51(2020-02-11)。
在2020年2月21日晚,外网上陆续有研究人员公开了PoC检测代码:
1.https://github.com/threedr3am/learnjavabug/blob/1f601a919605704e8e67b89213f233b82fa537c7/tomcat/ajp-bug/src/main/java/com/threedr3am/bug/tomcat/ajp/FileRead.java
2.https://github.com/YDHCUI/CNVD-2020-10487-Tomcat-Ajp-lfi/blob/8bd38f4cf22331ecf4e48096a78c5931509c26be/CNVD-2020-10487-Tomcat-Ajp-lfi.py


影响版本
Apache Tomcat 6 Apache Tomcat 7 < 7.0.100 Apache Tomcat 8 < 8.5.51 Apache Tomcat 9 < 9.0.31Tomcat是Apache软件基金会的Jakarta项目中的一个核心项目,由Apache、Sun和其他一些公司及个人共同开发而成,目前在全球范围内被广泛利用。 根据目前FOFA系统最新数据(一年内数据),显示全球范围内共有2812352个Tomcat服务对外开放。中国使用数量最多,共有1015990个,美国第二,共有645451个,巴西第三,共有108635个,德国第四,共有99789个,韩国第五,共有91441个。




关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

随时掌握互联网精彩
赞助链接
排名
热点
搜索指数
- 1 中国中亚关系发展展现坚实确定性 7904413
- 2 伊朗袭击以色列“网络首都” 7808913
- 3 清华回应女教授被树砸身亡 7711887
- 4 “三夏”里的新质生产力 7616283
- 5 凤凰传奇:曾毅身体不适演唱会取消 7521798
- 6 泰国民众举行示威:要求佩通坦辞职 7428657
- 7 网警打击“重庆大火系人为”造谣者 7330364
- 8 #打伊朗为何特朗普又犹豫了# 7233734
- 9 周继红任国家跳水队总教练 7141014
- 10 赵一鸣零食回应门店物资遭哄抢 7046202