关于Apache Tomcat安全问题涉及的镜像及升级方法
![]() | ![]() | ![]() | ![]() |
| 【性价之王】 | 【线路之王】 | 【价格之王】 | 【配置之王】 |
| 【免费之王】 | 【香港首推】 | 【梯子之王】 | 【独服之王】 |

前几天我们网友应该收到主机商后台安全提醒,关于Apache Tomcat 存在的安全问题,如果我们有在使用且涉及到其中的几个镜像的话,我们需要及时的完成升级补丁确保服务器WEB系统的安全。主要的原理问题是因为Tomcat AJP协议存在实现缺陷导致相关参数可控,攻击者利用该漏洞可通过构造特定参数,读取服务器webapp下的任意文件。
第一、涉及的镜像版本环境
Tomcat 6.X
Tomcat 7.X<7.0.100
Tomcat 8.x<8.5.51
Tomcat 9.x<9.0.31
根据反馈的信息可以看到涉及到大部分主要的Tomcat版本。
第二、安全升级解决方法
无论我们在使用何种方法,我们都需要对服务器进行备份,包括我们有服务器支持快照备份的,我们就快照备份,以防止出现意外。
A – 如未使用Tomcat AJP协议
如未使用 Tomcat AJP 协议,可以直接将 Tomcat 升级到 9.0.31、8.5.51或 7.0.100 版本进行漏洞修复。
如无法立即进行版本更新、或者是更老版本的用户,建议直接关闭AJPConnector,或将其监听地址改为仅监听本机localhost。
1、编辑 <CATALINA_BASE>/conf/server.xml,找到如下行(<CATALINA_BASE> 为 Tomcat 的工作目录):
<Connector port=\\”8009\\”protocol=\\”AJP/1.3\\” redirectPort=\\”8443\\” />
2、将此行注释掉(也可删掉该行):
<!–<Connectorport=\\”8009\\” protocol=\\”AJP/1.3\\”redirectPort=\\”8443\\” />–>
3、保存后需重新启动Tomcat,规则方可生效。
B – 如果使用了Tomcat AJP协议
建议将Tomcat立即升级到9.0.31、8.5.51或7.0.100版本进行修复,同时为AJP Connector配置secret来设置AJP协议的认证凭证。例如(注意必须将YOUR_TOMCAT_AJP_SECRET更改为一个安全性高、无法被轻易猜解的值):
<Connector port=\\”8009\\”protocol=\\”AJP/1.3\\” redirectPort=\\”8443\\”address=\\”YOUR_TOMCAT_IP_ADDRESS\\” secret=\\”YOUR_TOMCAT_AJP_SECRET\\”/>
如无法立即进行版本更新、或者是更老版本的用户,建议为AJPConnector配置requiredSecret来设置AJP协议认证凭证。例如(注意必须将YOUR_TOMCAT_AJP_SECRET更改 为一个安全性高、无法被轻易猜解的值):
<Connector port=\\”8009\\”protocol=\\”AJP/1.3\\” redirectPort=\\”8443\\”address=\\”YOUR_TOMCAT_IP_ADDRESS\\”requiredSecret=\\”YOUR_TOMCAT_AJP_SECRET\\” />
同时,如果我们我们服务器有设置安全组的,可以单独设置或者限制非我们使用的端口来限制,这个对于严格控制端口的项目来说问题不大,因为我们就开启自己需要的几个端口。
参考文献:https://www.cnvd.org.cn/webinfo/show/5415
[Apache Tomcat]历史优惠活动内容
猜你可能想看的VPS
- TripodCloud→$38.69 年 500G 流量 美国圣何塞 C美国VPS[主机]
- php 生成服务器信息函数全球[VPS测评]
- Dataplugs 多线通香港服务器五折起,企业级 E3 E5 服务器,香港VPS[主机]
- 动力云→201 元 月 1GB 内存 10GB SSD 空间 10TB 虚拟空间(主机)
- 疯狂猜成语 图猜成语三只猪分别站在三座房子旁边是什么成语?全球[VPS测评]
- 搬瓦工 $29.88 年 2G 内存 40G SSD 1T 流量 KVM全球[VPS测评]
- CloudCone 便宜按小时计费美国 vps 低至$13 年,月付才 美国VPS[主机]
- sharktech→60G 高防服务器(物理机) $99 月 1Gbps全球[VPS测评]
- 优惠 ZJI 一月促销→葵湾机房六折优惠 新增日本 CN2 韩国 CN2独立服务器[U]
- php 高效统计 txt 大文件行数函数全球[VPS测评]
- 国内做站必备备案快 腾讯云秒杀→1 核 2G 50G 1M 年付 99 全球[VPS测评]
- 疯狂猜成语 图猜成语繁体的声和响字都有一个红叉是什么成语?全球[VPS测评]
- 知更鸟Begin WordPress主题美化修改教程全球[VPS测评]
- WordPress如何代码实现完全禁用REST API全球[VPS测评]
- 如何防止google voice被回收全球[VPS测评]
- SwedenDedicated → 瑞典 循环5折 5€月付 1C1G4全球[VPS测评]
- Metrabyte-8$ 月 2核2G内存20G硬盘 泰国曼谷 最高1G全球[VPS测评]
- “休闲养蜂”风靡海外跨境电商追逐垂直风口全球[VPS测评]
- 恒创科技:国庆中秋双节同庆,香港1核2G云服务器,年付378元香港VPS[主机]
- 原创解析:云计算含义及定义全球[VPS测评]
- 无忧云,香港VPS全线5折促销,四川高防服务器/大连BGP/德阳高防/深香港VPS[主机]
- VPSPlayer,超便宜香港cn2线路小带宽VPS,2核4G内存仅30香港VPS[主机]
- Ceraus:香港CN2云服务器,香港GIA VPS去程移动回程路线,月香港VPS[主机]
- 快云科技:2核2G3M云服务器14.98元/月;香港vps全场7.5折,香港VPS[主机]
- 又一跨境电商产业园落户!中山石岐签约引进16个项目全球[VPS测评]
- 常见的CN2,GIA,CIA 各个网络线路解释全球[VPS测评]
- 拼多多回应筹备跨境电商业务:不予置评全球[VPS测评]
- 江苏高防服务器哪里买?宿迁BGP、宿迁双线高防服务器的价格全球[VPS测评]
- 什么是云服务器?云服务器怎么登陆?全球[VPS测评]
- uuuvps:香港大带宽vps低至239元/年;香港服务器720元/e3香港VPS[主机]
转载请注明原文地址:http://140.238.13.167:12355/read-143349.html











