如何进一步打牢科技强国建设根基?习近平作出战略部署
2026-05-06
报告发布 |《全球数据泄露态势月度报告》(2026年3月)
2026-04-28
国家安全专题 |一图读懂《网络数据安全管理条例》
2026-04-22
上海市密码管理局发布《重要网络和信息系统密评工作指南2026版》
2026-04-20
4·15国家安全教育日|以《数据安全法》为纲,筑牢数字时代安全屏障
2026-04-14
存储域
数据库加密 诺亚防勒索访问域
数据库防水坝 数据库防火墙 数据库安全审计 动态脱敏流动域
静态脱敏 数据水印 API审计 API防控 医疗防统方运维服务
数据库运维服务 中间件运维服务 国产信创改造服务 驻场运维服务 供数服务安全咨询服务
数据出境安全治理服务 数据安全能力评估认证服务 数据安全风险评估服务 数据安全治理咨询服务 数据分类分级咨询服务 个人信息风险评估服务 数据安全检查服务01
漏洞概述
2月20日,国家信息安全漏洞共享平台(简称CNVD)发布“Apache Tomcat服务器存在文件包含漏洞”(CNVD-2020-10487/CVE-2020-1938)公告。攻击者可利用该高危漏洞读取或包含 Tomcat 上所有 webapp 目录下的任意文件,如:webapp 配置文件或源代码等。若目标服务器同时存在文件上传功能,攻击者可进一步实现远程代码执行。
为避免您的业务受影响,美创安全实验室建议您及时进行漏洞修复,避免被外部攻击者入侵。
02
影响范围
03
漏洞处置建议
1. 官方升级
目前官方已在最新版本中修复了该漏洞,用户可通过版本升级进行防护。官方下载链接:
| 版本号 | 下载地址 |
| Apache Tomcat 7.0.100 | http://tomcat.apache.org/download-70.cgi |
| Apache Tomcat 8.5.51 | http://tomcat.apache.org/download-80.cgi |
| Apache Tomcat 9.0.31 | http://tomcat.apache.org/download-90.cgi |
2. 其他防护措施
如果相关用户暂时无法进行版本升级,可根据自身情况采用下列防护措施。
l 如未使用Tomcat AJP协议:
若不需要使用Tomcat AJP协议,可直接关闭AJP Connector,或将其监听地址改为仅监听本机localhost。
具体操作如下:
(1)编辑
(2)将此行注释掉(也可删掉该行):
(3)保存后需重新启动Tomcat,规则方可生效。
l 如果使用了Tomcat AJP协议:
若使用Tomcat AJP协议,可为AJP Connector配置secret来设置 AJP 协议的认证凭证,且注意口令强度
04
参考链接
CNVD发布漏洞公告:
https://www.cnvd.org.cn/webinfo/show/5415