CVE-2020-1938
Vulnérabilité de gestion inappropriée des privilèges dans Apache Tomcat
- Publié
- 24 févr. 2020
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- apache
- Preuve observée
- 20 févr. 2020
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Lors de l'utilisation du protocole Apache JServ (AJP), il convient d'être prudent lorsqu'on accorde sa confiance aux connexions entrantes vers Apache Tomcat. Tomcat considère les connexions AJP comme bénéficiant d'un niveau de confiance plus élevé que, par exemple, une connexion HTTP similaire. Si de telles connexions sont accessibles à un attaquant, elles peuvent être exploitées de manières potentiellement surprenantes. Dans Apache Tomcat 9.0.0.M1 à 9.0.0.30, 8.5.0 à 8.5.50 et 7.0.0 à 7.0.99, Tomcat était livré avec un connecteur AJP activé par défaut qui écoutait sur toutes les adresses IP configurées. Il était attendu (et recommandé dans le guide de sécurité) que ce connecteur soit désactivé s'il n'était pas requis. Ce rapport de vulnérabilité a identifié un mécanisme permettant : - de renvoyer des fichiers arbitraires depuis n'importe où dans l'application web - de traiter n'importe quel fichier de l'application web comme un JSP. En outre, si l'application web autorisait le téléversement de fichiers et stockait ces fichiers dans l'application web (ou si l'attaquant pouvait contrôler le contenu de l'application web par un autre moyen), cela, combiné à la capacité de traiter un fichier comme un JSP, rendait possible l'exécution de code à distance. Il est important de noter qu'une atténuation n'est requise que si un port AJP est accessible à des utilisateurs non fiables. Les utilisateurs souhaitant adopter une approche de défense en profondeur et bloquer le vecteur permettant de renvoyer des fichiers arbitraires et de les exécuter en tant que JSP peuvent passer à Apache Tomcat 9.0.31, 8.5.51 ou 7.0.100 ou version ultérieure. Un certain nombre de modifications ont été apportées à la configuration par défaut du connecteur AJP dans 9.0.31 afin de durcir la configuration par défaut. Il est probable que les utilisateurs passant à 9.0.31, 8.5.51 ou 7.0.100 ou version ultérieure devront apporter de petites modifications à leurs configurations.
Sources
39- CVE-2020-1938_Ghostcat-PoCExploit
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.