Apache Tomcat 全系爆安全漏洞 (5.x ~ 7.x)
时间:2011-06-28
来源:oschina
CVE-2011-2204 Apache Tomcat 信息泄漏
安全级别: 低
影响的版本:
- Tomcat 7.0.0 to 7.0.16
- Tomcat 6.0.0 to 6.0.32
- Tomcat 5.5.0 to 5.5.33
更早的版本也有可能受影响。
漏洞描述:
当使用 MemoryUserDatabase (基于 tomcat-users.xml) 并通过 JMX 创建用户时,如果异常发生,那么在 JMX 的客户端上的错误提示将会包含用户的密码,这个错误信息同时也会写到 Tomcat 的日志文件中。
重现此漏洞的步骤:
Tomcat 安全团队很难重现这个问题,以至于他们不得不修改 Tomcat 源码,让它直接抛出一个异常出来。另外理论上,一个 OutOfMemoryError 会直接导致这个漏洞的发生。
解决的办法:
- 不通过 JMX 来管理 MemoryUserDatabase
- 使用摘要密码
- 限制 Tomcat 日志文件的访问
- 升级到 Tomcat 7.0.17, 6.0.33 or 5.5.34 或更新版本
- 打补丁:
- 7.0.x: http://svn.apache.org/viewvc?rev=1140070&view=rev
- 6.0.x: http://svn.apache.org/viewvc?rev=1140071&view=rev
- 5.5.x: http://svn.apache.org/viewvc?rev=1140072&view=rev
热门阅读
-
office 2019专业增强版最新2021版激活秘钥/序列号/激活码推荐 附激活工具
阅读:74
-
如何安装mysql8.0
阅读:31
-
Word快速设置标题样式步骤详解
阅读:28
-
20+道必知必会的Vue面试题(附答案解析)
阅读:37
-
HTML如何制作表单
阅读:22
-
百词斩可以改天数吗?当然可以,4个步骤轻松修改天数!
阅读:31
-
ET文件格式和XLS格式文件之间如何转化?
阅读:24
-
react和vue的区别及优缺点是什么
阅读:121
-
支付宝人脸识别如何关闭?
阅读:21
-
腾讯微云怎么修改照片或视频备份路径?
阅读:28