开工大吉|策马扬鞭,跃启新程!
2026-02-25
浙江省委宣传部副部长、省委网信办主任赵磊:守正创新 辩证施策 全力推动网络生态治理工作迈上新台阶
2026-02-10
美创产品全面入围中直机关2025年网络设备框架协议采购项目
2026-02-04
连续5年!美创再获中国网络安全产业联盟“先进会员单位”表彰
2026-01-21
每周安全速递³⁷¹ | 勒索软件攻击导致心理健康机构超11万人数据泄露
2026-01-06
存储域
数据库加密 诺亚防勒索访问域
数据库防水坝 数据库防火墙 数据库安全审计 动态脱敏流动域
静态脱敏 数据水印 API审计 API防控 医疗防统方运维服务
数据库运维服务 中间件运维服务 国产信创改造服务 驻场运维服务 供数服务安全咨询服务
数据出境安全治理服务 数据安全能力评估认证服务 数据安全风险评估服务 数据安全治理咨询服务 数据分类分级咨询服务 个人信息风险评估服务 数据安全检查服务01
漏洞概述
2月20日,国家信息安全漏洞共享平台(简称CNVD)发布“Apache Tomcat服务器存在文件包含漏洞”(CNVD-2020-10487/CVE-2020-1938)公告。攻击者可利用该高危漏洞读取或包含 Tomcat 上所有 webapp 目录下的任意文件,如:webapp 配置文件或源代码等。若目标服务器同时存在文件上传功能,攻击者可进一步实现远程代码执行。
为避免您的业务受影响,美创安全实验室建议您及时进行漏洞修复,避免被外部攻击者入侵。
02
影响范围
03
漏洞处置建议
1. 官方升级
目前官方已在最新版本中修复了该漏洞,用户可通过版本升级进行防护。官方下载链接:
| 版本号 | 下载地址 |
| Apache Tomcat 7.0.100 | http://tomcat.apache.org/download-70.cgi |
| Apache Tomcat 8.5.51 | http://tomcat.apache.org/download-80.cgi |
| Apache Tomcat 9.0.31 | http://tomcat.apache.org/download-90.cgi |
2. 其他防护措施
如果相关用户暂时无法进行版本升级,可根据自身情况采用下列防护措施。
l 如未使用Tomcat AJP协议:
若不需要使用Tomcat AJP协议,可直接关闭AJP Connector,或将其监听地址改为仅监听本机localhost。
具体操作如下:
(1)编辑
(2)将此行注释掉(也可删掉该行):
(3)保存后需重新启动Tomcat,规则方可生效。
l 如果使用了Tomcat AJP协议:
若使用Tomcat AJP协议,可为AJP Connector配置secret来设置 AJP 协议的认证凭证,且注意口令强度
04
参考链接
CNVD发布漏洞公告:
https://www.cnvd.org.cn/webinfo/show/5415