CVE-2020-1938
Vulnerabilità di gestione impropria dei privilegi in Apache Tomcat
- Pubblicato
- 24 feb 2020
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 20 feb 2020
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Quando si utilizza l'Apache JServ Protocol (AJP), occorre prestare attenzione quando si ripone fiducia nelle connessioni in entrata verso Apache Tomcat. Tomcat tratta le connessioni AJP come aventi un livello di fiducia superiore rispetto, ad esempio, a una connessione HTTP analoga. Se tali connessioni sono accessibili a un attaccante, possono essere sfruttate in modi che potrebbero rivelarsi sorprendenti. In Apache Tomcat 9.0.0.M1 fino a 9.0.0.30, 8.5.0 fino a 8.5.50 e 7.0.0 fino a 7.0.99, Tomcat veniva distribuito con un AJP Connector abilitato per impostazione predefinita che restava in ascolto su tutti gli indirizzi IP configurati. Ci si aspettava (ed era raccomandato nella guida alla sicurezza) che questo Connector venisse disabilitato qualora non fosse necessario. Questo report di vulnerabilità ha identificato un meccanismo che consentiva: - di restituire file arbitrari da qualsiasi punto dell'applicazione web - di elaborare qualsiasi file dell'applicazione web come JSP Inoltre, se l'applicazione web consentiva il caricamento di file e li archiviava all'interno dell'applicazione stessa (o l'attaccante era in grado di controllare il contenuto dell'applicazione web con altri mezzi), questo, insieme alla capacità di elaborare un file come JSP, rendeva possibile l'esecuzione remota di codice. È importante notare che la mitigazione è necessaria solo se una porta AJP è accessibile a utenti non fidati. Gli utenti che desiderano adottare un approccio di difesa in profondità e bloccare il vettore che consente di restituire file arbitrari e di eseguirli come JSP possono aggiornare ad Apache Tomcat 9.0.31, 8.5.51 o 7.0.100 o versioni successive. Nella versione 9.0.31 sono state apportate diverse modifiche alla configurazione predefinita dell'AJP Connector per irrobustire la configurazione di default. È probabile che gli utenti che effettuano l'aggiornamento a 9.0.31, 8.5.51 o 7.0.100 o versioni successive debbano apportare piccole modifiche alle loro configurazioni.
Fonti
39Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.