教育数字化知识图谱
打开微信扫一扫
当地时间
4
月
10
日,
Apache
官方发布通告称将在最新版本中修复一个远程代码执行漏洞(
CVE-2019-0232
)。在启用了
enableCmdLineArguments
的
Windows
上运行时,由于
JRE
将命令行参数传递给
Windows
的方式存在错误,
CGI Servlet
很容易受到远程执行代码的攻击。
CGI Servlet
默认是关闭的。
漏洞详细信息可参考:
受影响的版本
Apache Tomcat 9.0.0.M1 to 9.0.17
Apache Tomcat 8.5.0 to 8.5.39
Apache Tomcat 7.0.0 to 7.0.93
不受影响的版本
Apache Tomcat 9.0.18
Apache Tomcat 8.5.40
Apache Tomcat 7.0.94
解决方案
Apache
官方还未正式发布以上最新版本,受影响的用户请保持关注,在官方更新后尽快升级进行防护。与此同时,用户可以将
CGI Servlet
初始化参数
enableCmdLineArguments
设置为
false
来进行防护。
参考链接:
http://tomcat.apache.org/security-7.html
http://tomcat.apache.org/security-8.html
http://tomcat.apache.org/security-9.html
版本排查
通常在
Apache
Tomcat
官网下载的安装包名称中会包含有当前
Tomcat
的版本号,用户可通过查看解压后的文件夹名称来确定当前的版本。
如果解压后的
Tomcat
目录名称被修改过,或者通过
Windows
Service
Installer
方式安装,可使用软件自带的
version
模块来获取当前的版本。进入
tomcat
安装目录的
bin
目录,输入命令
version.bat
后,可查看当前的软件版本号。
如果当前版本在影响范围内,且满足漏洞触发的
3
个条件,则当前系统可能存在风险,请相关用户及时更新。
关闭
enableCmdLineArguments
参数
Apache
官方还未正式发布最新修复版本,请受影响的用户保持关注,官方更新后尽快升级进行防护。在官方发布新版本之前,用户可以将
CGI
Servlet
初始化参数
enableCmdLineArguments
设置为
false
来进行临时防护。具体操作步骤如下:
1
、在
Tomcat
安装路径的
conf
文件夹下,使用编辑器打开
web.xml
。
2
、找到
enableCmdLineArguments
参数部分,添加如下配置:
3
、重启
Tomcat
服务,以确保配置生效。