Apache Tomcat样例目录session操纵漏洞解读

【漏洞名称】:Apache Tomcat样例目录session操纵漏洞 (Apache Tomcat示例目录漏洞)

【漏洞等级】:中危,5.9分。

【漏洞描述】

Apache Tomcat默认安装页面中存在examples样例目录,里面存放着Servlets、JSP、WebSocket的一些服务脚本和接口样例。

【漏洞确认】

打开类似如下路径,看到类似内容,就是存在此漏洞,这个就是那个session样例。

更改一下目录,可以看到tomcat下默认包含的多个examples,可以继续点击查看。

【漏洞影响】

通过这个页面,可以允许用户对session来进行操控。因为session是全局通用的,因此攻击者可以利用该样例下的session来操控管理员的session来进行会话传输,即使用管理员的账户来进行恶意操作。

【影响版本】

所有Tomcat版本,因为这个样例文件是默认自带的,都有。

【修复方法】

直接删除examples样例目录下的资源。(没啥用,建议删了安心)

或者 设为禁止访问 ;做目录访问权限设置,防止目录遍历。

相关推荐
xieliyu.5 小时前
Java算法精讲:双指针(三)
java·开发语言·算法
明夜之约5 小时前
Spring Boot 自动装配源码
java·spring boot·后端
Leaton Lee5 小时前
Spring Boot分层架构详解:从Controller到Service再到Mapper的完整流程
java·spring boot·后端·架构
Jinkxs5 小时前
Resilience4j- 与 Spring Boot 快速集成:自动配置与基础注解使用
java·spring boot·后端
辣机小司5 小时前
【踩坑记录:Spring Boot 配置文件读取值不一致?警惕 YAML 的“八进制陷阱”与 SnakeYAML 版本之谜】
java·spring boot·后端·yaml·踩坑记录
fangdengfu1236 小时前
ES分析系统各个服务日志占用量
java·前端·elasticsearch
云烟成雨TD6 小时前
Spring AI 1.x 系列【51】可观测性技术选型
java·人工智能·spring
星越华夏6 小时前
ESP32-CAM图像传输项目说明文档
java·后端·struts·esp32
lcreek7 小时前
SQL 注入实战:DVWA Medium完整测试指南
网络安全·sql注入
Jinkxs7 小时前
Java 跨域14-Java 与区块链(Hyperledger)集成
java·开发语言·区块链