CVE-2020-1938
Apache Tomcat 权限管理不当漏洞
- 已发布
- 2020年2月24日
- 已更新
- 2025年10月21日
- 分配 CNA
- apache
- 观察到的证据
- 2020年2月20日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H高 · 未来 30 天
- 百分位
- 99.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
CISA 已知被利用
此 CVE 出现在 CISA 已知利用的漏洞目录中。
总结
在使用 Apache JServ 协议(AJP)时,必须谨慎对待传入 Apache Tomcat 的连接信任问题。Tomcat 将 AJP 连接视为比类似 HTTP 连接具有更高的信任级别。如果攻击者能够访问此类连接,则可能以令人意想不到的方式加以利用。在 Apache Tomcat 9.0.0.M1 至 9.0.0.30、8.5.0 至 8.5.50 以及 7.0.0 至 7.0.99 版本中,Tomcat 默认启用了一个 AJP 连接器,该连接器监听所有已配置的 IP 地址。按照安全指南中的预期(和建议),如果不需要此连接器,则应将其禁用。本漏洞报告确定了一种机制,该机制允许: - 从 Web 应用程序中的任意位置返回任意文件 - 将 Web 应用程序中的任意文件作为 JSP 进行处理 此外,如果 Web 应用程序允许上传文件并将这些文件存储在 Web 应用程序内(或者攻击者能够通过其他方式控制 Web 应用程序的内容),那么这连同将文件作为 JSP 处理的能力,使得远程代码执行成为可能。 需要重点注意的是,只有在 AJP 端口对不受信任的用户可访问时,才需要进行缓解。希望采取纵深防御方法并阻止允许返回任意文件以及作为 JSP 执行的攻击向量的用户,可以升级到 Apache Tomcat 9.0.31、8.5.51 或 7.0.100 或更高版本。在 9.0.31 中,对默认 AJP 连接器配置进行了一些更改,以强化默认配置。升级到 9.0.31、8.5.51 或 7.0.100 或更高版本的用户可能需要对他们的配置进行一些小的更改。
来源
39Apache Tomcat AJP Ghostcat (CVE-2020-1938) 漏洞利用工具,用于文件泄露,支持多目标扫描、自定义字典和上传点检测功能。
Cnvd-2020-10487 / cve-2020-1938, 扫描工具
- CVE-2020-1938漏洞利用
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。