• 分类3000+
  • 产品3000+
  • 服务3000+
  • 厂商3000+
  • 学校3000+
  • 智慧校园疑难问题
    大家一起去解决
教育数字化知识图谱

登录查询教育数字化知识信息

点击刷新

打开微信扫一扫

海贝达科技(北京)有限公司 教育数字化知识图谱

资讯

共计98679条
首页 资讯 Apache Tomcat远程代码执行漏洞CVE-2019-0232

Apache Tomcat远程代码执行漏洞CVE-2019-0232

类型:通知公告 来源:广州医科大学 2019-04-11
关联: 广州医科大学 收藏 0人收藏 咨询

当地时间 4 10 日, Apache 官方发布通告称将在最新版本中修复一个远程代码执行漏洞( CVE-2019-0232 )。在启用了 enableCmdLineArguments Windows 上运行时,由于 JRE 将命令行参数传递给 Windows 的方式存在错误, CGI Servlet 很容易受到远程执行代码的攻击。 CGI Servlet 默认是关闭的。

漏洞详细信息可参考:

受影响的版本

Apache Tomcat 9.0.0.M1 to 9.0.17

Apache Tomcat 8.5.0 to 8.5.39

Apache Tomcat 7.0.0 to 7.0.93

不受影响的版本

Apache Tomcat 9.0.18

Apache Tomcat 8.5.40

Apache Tomcat 7.0.94

解决方案

Apache 官方还未正式发布以上最新版本,受影响的用户请保持关注,在官方更新后尽快升级进行防护。与此同时,用户可以将 CGI Servlet 初始化参数 enableCmdLineArguments 设置为 false 来进行防护。

参考链接:

http://tomcat.apache.org/security-7.html

http://tomcat.apache.org/security-8.html

http://tomcat.apache.org/security-9.html

版本排查

通常在 Apache Tomcat 官网下载的安装包名称中会包含有当前 Tomcat 的版本号,用户可通过查看解压后的文件夹名称来确定当前的版本。

如果解压后的 Tomcat 目录名称被修改过,或者通过 Windows Service Installer 方式安装,可使用软件自带的 version 模块来获取当前的版本。进入 tomcat 安装目录的 bin 目录,输入命令 version.bat 后,可查看当前的软件版本号。

如果当前版本在影响范围内,且满足漏洞触发的 3 个条件,则当前系统可能存在风险,请相关用户及时更新。

关闭 enableCmdLineArguments 参数

Apache 官方还未正式发布最新修复版本,请受影响的用户保持关注,官方更新后尽快升级进行防护。在官方发布新版本之前,用户可以将 CGI Servlet 初始化参数 enableCmdLineArguments 设置为 false 来进行临时防护。具体操作步骤如下:

1 、在 Tomcat 安装路径的 conf 文件夹下,使用编辑器打开 web.xml

2 、找到 enableCmdLineArguments 参数部分,添加如下配置:

3 、重启 Tomcat 服务,以确保配置生效。

免费咨询

海贝达科技(北京)有限公司 教育数字化知识图谱

微信订阅号

咨询顾问

Copyright@2024 EduDigital123.COM 教育数字化知识图谱
京公网安备11011502038001 京ICP备2024042673号-3