首页 > IT业界 > 正文

Apache Tomcat被曝存安全隐患,Coremail提醒您尽快加固

2020-02-27 10:39:05  来源:互联网

摘要:
关键词: 安全
近日,CNVD(国家信息安全漏洞共享平台)公告ApacheﻪTomcat被曝存在文件包含漏洞。由于TomcatﻪAJP协议存在实现缺陷导致相关参数可控,攻击者利用该漏洞可通过构造特定参数,读取服务器webapp下的任意文件。若服务器端同时存在文件上传功能,攻击者可进一步实现远程代码的执行,威胁企业信息安全。

Tomcat作为目前较为流行的Web应用服务器,应用范围较广,威胁影响较大。据CNVD平台对ApacheﻪTomcat AJP协议在我国境内的分布情况统计显示,我国境内共有43197台服务器受此漏洞影响,影响比例约为7.8%。

目前,Coremail论客已对旗下全平台进紧急排查,并发现对于运营平台用户,由于防火墙限制了9909端口仅能在内网访问,外部攻击者无法利用该漏洞对运营平台客户进行攻击;对于自建客户如果防火墙限制了9909端口仅能内网访问,则同样外网攻击者无法利用此漏洞进行攻击。

Coremail论客建议广大客户应及时通过关闭AJP协议方案进行漏洞修补,针对Coremail邮件系统版本低于XT_U2版本(2009/1发布),建议将AJPConnector调整为只对localhost开放,或者停掉httpd服务,再注释掉AJPConnector。剩余版本的客户(CM3、CM4、CM5、XT2、XT3、XT5),可直接注释掉AJPConnector进行解决。目前Coremail的规划版本XT6以及XT5.0.12均已升级Tomcat9.0.31,后续可通过邮件系统的升级来解决该问题。

同时,Coremail论客安全专家提醒:客户应在确保安全的前提下及时进行漏洞修补以消除安全隐患,提高防范能力。若在使用过程中有任何问题,可及时联系Coremail相关客服人员进行咨询。


第三十六届CIO班招生
国际CIO认证培训
首席数据官(CDO)认证培训
责编:wuqiuying

免责声明:本网站(http://www.ciotimes.com/)内容主要来自原创、合作媒体供稿和第三方投稿,凡在本网站出现的信息,均仅供参考。本网站将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。本网站对有关资料所引致的错误、不确或遗漏,概不负任何法律责任。
本网站刊载的所有内容(包括但不仅限文字、图片、LOGO、音频、视频、软件、程序等)版权归原作者所有。任何单位或个人认为本网站中的内容可能涉嫌侵犯其知识产权或存在不实内容时,请及时通知本站,予以删除。