1.漏洞概述
漏洞编号:CVE-2020-1938、CNVD-2020-10487
漏洞描述:Apache Tomcat文件包含漏洞是由Tomcat AJP协议存在缺陷而导致,可利用该漏洞通过构造特定参数进行文件包含操作,进而读取受影响Tomcat服务器上的Web应用目录下的任意文件,如配置文件或源代码等。此外,如果目标应用有文件上传功能,攻击者还可以利用这个漏洞配合文件包含来实现远程代码执行,从而控制整个系统。
影响范围: Apache Tomcat 6
Apache Tomcat 7<1.0.100
Apache Tomcat 8<8.5.53
Apache Tomcat 9<9.0.31
风险评估:高危
安全建议:修复这个漏洞的方法包括更新到安全版本和关闭AJP服务。对于无法更新或关闭AJP服务的用户,可以采取其他安全措施来减少风险,例如限制对8009端口的访问、加强防火墙策略等。