Tomcat 是 Java 项目最常用中间件,默认配置存在大量高危漏洞,是渗透测试中拿下服务器权限的高频突破口。本篇详解漏洞原理、利用方式、修复方案。
一、核心高危漏洞点
- Tomcat 管理后台弱口令 / 空口令;
- 开启远程部署(manager/deploy)权限;
- 目录遍历漏洞;
- 默认页面暴露版本信息,泄露漏洞特征。
二、渗透测试流程
- 扫描目标 8080 端口,确认 Tomcat 服务;
- 访问/manager/html后台管理地址;
- 爆破默认账号密码(admin/root/ 空密码);
- 成功登录后上传 war 包木马;
- 部署项目,直接 getshell 获取服务器权限。
三、全套修复加固方案
- 修改高强度复杂密码,关闭默认账号;
- 禁止外网访问 manager 管理后台;
- 关闭远程部署功能;
- 隐藏 Tomcat 版本号,禁止错误页面泄露信息;
- 及时升级最新稳定版本。