CVE-2020-1938
Apache Tomcat における不適切な権限管理の脆弱性
- 公開済み
- 2020/02/24
- 更新済み
- 2025/10/21
- CNA の割り当て
- apache
- 観察された証拠
- 2020/02/20
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H高 · 今後 30 日間
- パーセンタイル
- 99.9%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
CISA が悪用されたことが判明
この CVE は、CISA の既知の悪用された脆弱性カタログに掲載されています。
概要
Apache JServ Protocol(AJP)を使用する際は、Apache Tomcatへの受信接続を信頼する場合に注意が必要です。Tomcatは、AJP接続を、例えば同様のHTTP接続よりも高い信頼を持つものとして扱います。このような接続が攻撃者に利用可能な場合、予想外の方法で悪用される可能性があります。Apache Tomcat 9.0.0.M1~9.0.0.30、8.5.0~8.5.50、および7.0.0~7.0.99では、Tomcatにはデフォルトで有効なAJP Connectorが同梱されており、設定済みのすべてのIPアドレスで待ち受けていました。このConnectorは、不要な場合には無効にすることが期待されており(セキュリティガイドでも推奨されていました)。この脆弱性レポートは、以下を可能にするメカニズムを特定しました: - Webアプリケーション内のどこからでも任意のファイルを返す - Webアプリケーション内の任意のファイルをJSPとして処理する さらに、Webアプリケーションがファイルのアップロードを許可し、それらのファイルをWebアプリケーション内に保存する場合(または攻撃者が他の何らかの手段でWebアプリケーションのコンテンツを制御できる場合)、この状況はファイルをJSPとして処理する能力と組み合わさり、リモートコード実行を可能にしました。重要なのは、AJPポートが信頼できないユーザーからアクセス可能な場合にのみ緩和策が必要であるということです。多層防御のアプローチを取り、任意のファイルの返却とJSPとしての実行を可能にするベクターを遮断したいユーザーは、Apache Tomcat 9.0.31、8.5.51、または7.0.100以降にアップグレードすることができます。9.0.31では、デフォルト構成を強化するために、デフォルトのAJP Connector構成に多数の変更が加えられました。9.0.31、8.5.51、または7.0.100以降にアップグレードするユーザーは、自身の構成に小さな変更を加える必要がある可能性があります。
ソース
39- CVE-2020-1938_Ghostcat-PoCエクスプロイト
Apache Tomcat AJP Ghostcat (CVE-2020-1938) エクスプロイトツール。ファイル開示、マルチターゲットスキャン、カスタムワードリスト、アップロードポイント検出機能を備えています。
Cnvd-2020-10487 / cve-2020-1938、スキャナツール
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。