CVE-2020-1938
Apache Tomcat Sicherheitslücke bei unsachgemäßer Berechtigungsverwaltung
- Veröffentlicht
- 24.02.2020
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 20.02.2020
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Bei der Verwendung des Apache JServ Protocol (AJP) ist Vorsicht geboten, wenn eingehenden Verbindungen zu Apache Tomcat vertraut wird. Tomcat behandelt AJP-Verbindungen als vertrauenswürdiger als beispielsweise eine ähnliche HTTP-Verbindung. Wenn solche Verbindungen einem Angreifer zur Verfügung stehen, können sie auf möglicherweise überraschende Weise ausgenutzt werden. In Apache Tomcat 9.0.0.M1 bis 9.0.0.30, 8.5.0 bis 8.5.50 und 7.0.0 bis 7.0.99 wurde Tomcat mit einem standardmäßig aktivierten AJP-Connector ausgeliefert, der auf allen konfigurierten IP-Adressen lauschte. Es wurde erwartet (und im Sicherheitshandbuch empfohlen), dass dieser Connector deaktiviert wird, wenn er nicht benötigt wird. Dieser Schwachstellenbericht identifizierte einen Mechanismus, der Folgendes ermöglichte: - das Zurückgeben beliebiger Dateien von überall in der Webanwendung - das Verarbeiten beliebiger Dateien in der Webanwendung als JSP. Wenn die Webanwendung darüber hinaus Datei-Uploads erlaubte und diese Dateien innerhalb der Webanwendung speicherte (oder der Angreifer den Inhalt der Webanwendung auf andere Weise kontrollieren konnte), ermöglichte dies zusammen mit der Fähigkeit, eine Datei als JSP zu verarbeiten, die Remote-Code-Ausführung. Es ist wichtig zu beachten, dass eine Gegenmaßnahme nur erforderlich ist, wenn ein AJP-Port für nicht vertrauenswürdige Benutzer zugänglich ist. Benutzer, die einen Defence-in-Depth-Ansatz verfolgen und den Vektor blockieren möchten, der das Zurückgeben beliebiger Dateien und die Ausführung als JSP erlaubt, können auf Apache Tomcat 9.0.31, 8.5.51 oder 7.0.100 oder höher upgraden. In 9.0.31 wurden eine Reihe von Änderungen an der Standardkonfiguration des AJP-Connectors vorgenommen, um die Standardkonfiguration zu härten. Es ist wahrscheinlich, dass Benutzer, die auf 9.0.31, 8.5.51 oder 7.0.100 oder höher upgraden, kleine Änderungen an ihren Konfigurationen vornehmen müssen.
Quellen
39- CVE-2020-1938_Ghostcat-PoCExploit
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.