CVE-2020-1938
Apache Tomcat में अनुचित विशेषाधिकार प्रबंधन भेद्यता
- प्रकाशित
- 24 फ़र॰ 2020
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 20 फ़र॰ 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
जब Apache JServ Protocol (AJP) का उपयोग किया जाता है, तो Apache Tomcat में आने वाले कनेक्शनों पर भरोसा करते समय सावधानी बरती जानी चाहिए। Tomcat AJP कनेक्शनों को, उदाहरण के लिए, समान HTTP कनेक्शन की तुलना में अधिक विश्वास के रूप में मानता है। यदि ऐसे कनेक्शन किसी हमलावर के लिए उपलब्ध हैं, तो उनका शोषण उन तरीकों से किया जा सकता है जो आश्चर्यजनक हो सकते हैं। Apache Tomcat 9.0.0.M1 से 9.0.0.30, 8.5.0 से 8.5.50 और 7.0.0 से 7.0.99 में, Tomcat डिफ़ॉल्ट रूप से सक्षम AJP कनेक्टर के साथ भेजा गया था जो सभी कॉन्फ़िगर किए गए IP पतों पर सुनता था। यह अपेक्षित था (और सुरक्षा गाइड में अनुशंसित) कि यदि आवश्यक न हो तो इस कनेक्टर को अक्षम कर दिया जाए। इस भेद्यता रिपोर्ट ने एक ऐसी प्रणाली की पहचान की जो अनुमति देती है: - वेब एप्लिकेशन में कहीं से भी मनमानी फ़ाइलें लौटाना - वेब एप्लिकेशन में किसी भी फ़ाइल को JSP के रूप में प्रोसेस करना इसके अलावा, यदि वेब एप्लिकेशन फ़ाइल अपलोड की अनुमति देता है और उन फ़ाइलों को वेब एप्लिकेशन के भीतर संग्रहीत करता है (या हमलावर किसी अन्य माध्यम से वेब एप्लिकेशन की सामग्री को नियंत्रित करने में सक्षम था), तो यह, किसी फ़ाइल को JSP के रूप में प्रोसेस करने की क्षमता के साथ, रिमोट कोड निष्पादन को संभव बनाता है। यह ध्यान रखना महत्वपूर्ण है कि शमन केवल तभी आवश्यक है जब AJP पोर्ट अविश्वसनीय उपयोगकर्ताओं के लिए सुलभ हो। जो उपयोगकर्ता रक्षा-में-गहराई दृष्टिकोण अपनाना चाहते हैं और उस वेक्टर को ब्लॉक करना चाहते हैं जो मनमानी फ़ाइलों को लौटाने और JSP के रूप में निष्पादन की अनुमति देता है, वे Apache Tomcat 9.0.31, 8.5.51 या 7.0.100 या बाद के संस्करण में अपग्रेड कर सकते हैं। डिफ़ॉल्ट कॉन्फ़िगरेशन को सख्त करने के लिए 9.0.31 में डिफ़ॉल्ट AJP कनेक्टर कॉन्फ़िगरेशन में कई बदलाव किए गए थे। यह संभावना है कि 9.0.31, 8.5.51 या 7.0.100 या बाद के संस्करण में अपग्रेड करने वाले उपयोगकर्ताओं को अपने कॉन्फ़िगरेशन में छोटे बदलाव करने की आवश्यकता होगी।
स्रोत
39- CVE-2020-1938_Ghostcat-PoCएक्सप्लॉइट
Apache Tomcat AJP Ghostcat (CVE-2020-1938) शोषण उपकरण, फ़ाइल प्रकटीकरण के लिए, एकाधिक-लक्ष्य स्कैनिंग, कस्टम वर्डलिस्ट, और अपलोड बिंदु का पता लगाने की क्षमताओं के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।