CVE-2020-1938
Vulnerabilidade de Gerenciamento Incorreto de Privilégios no Apache Tomcat
- Publicado
- 24 de fev. de 2020
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- apache
- Evidência observada
- 20 de fev. de 2020
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Ao usar o Apache JServ Protocol (AJP), deve-se ter cuidado ao confiar em conexões de entrada para o Apache Tomcat. O Tomcat trata conexões AJP como tendo maior confiança do que, por exemplo, uma conexão HTTP semelhante. Se tais conexões estiverem disponíveis para um atacante, elas podem ser exploradas de maneiras que podem ser surpreendentes. No Apache Tomcat 9.0.0.M1 a 9.0.0.30, 8.5.0 a 8.5.50 e 7.0.0 a 7.0.99, o Tomcat foi distribuído com um AJP Connector habilitado por padrão que escutava em todos os endereços IP configurados. Era esperado (e recomendado no guia de segurança) que este Connector fosse desabilitado se não fosse necessário. Este relatório de vulnerabilidade identificou um mecanismo que permitia: - retornar arquivos arbitrários de qualquer lugar na aplicação web - processar qualquer arquivo na aplicação web como um JSP Além disso, se a aplicação web permitisse o upload de arquivos e armazenasse esses arquivos dentro da aplicação web (ou o atacante conseguisse controlar o conteúdo da aplicação web por algum outro meio), então isso, juntamente com a capacidade de processar um arquivo como JSP, tornava possível a execução remota de código. É importante notar que a mitigação só é necessária se uma porta AJP estiver acessível a usuários não confiáveis. Usuários que desejam adotar uma abordagem de defesa em profundidade e bloquear o vetor que permite retornar arquivos arbitrários e execução como JSP podem atualizar para Apache Tomcat 9.0.31, 8.5.51 ou 7.0.100 ou posterior. Uma série de alterações foram feitas na configuração padrão do AJP Connector na versão 9.0.31 para reforçar a configuração padrão. É provável que usuários que atualizem para 9.0.31, 8.5.51 ou 7.0.100 ou posterior precisem fazer pequenas alterações em suas configurações.
Fontes
39- CVE-2020-1938_Ghostcat-PoCExploit
Ferramenta de exploit do Apache Tomcat AJP Ghostcat (CVE-2020-1938) para divulgação de arquivos, com varredura de múltiplos alvos, wordlists personalizadas e detecção de pontos de upload
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.