【漏洞预警】Apache Tomcat Session 反序列化代码执行漏洞修复方案

   2023-02-10 学习力0
核心提示:Tomcat Session 漏洞https://blog.csdn.net/xia296/article/details/106249137/ 漏洞描述影响版本安全版本安全建议操作步骤下载你要升级的Tomcat 10.0.0-M5版本:备份旧的tomcat(这部分非必须,根据自己情况而定)开始安装新版本禁止使用Session持久化功能F

Tomcat Session 漏洞

https://blog.csdn.net/xia296/article/details/106249137/

 

漏洞描述
影响版本
安全版本
安全建议
操作步骤
下载你要升级的Tomcat 10.0.0-M5版本:
备份旧的tomcat(这部分非必须,根据自己情况而定)
开始安装新版本
禁止使用Session持久化功能FileStore
取消Tomcat Session持久化功能
漏洞描述
Apache Tomcat是由Apache软件基金会属下Jakarta项目开发的Servlet容器。攻击者可能可以构造恶意请求,造成反序列化代码执行漏洞。成功利用该漏洞需要同时满足下列四个条件:

攻击者能够控制服务器上文件的内容和名称;
服务器PersistenceManager配置中使用了FileStore;
服务器PersistenceManager配置中设置了sessionAttributeValueClassNameFilter为NULL,或者使用了其他较为宽松的过滤器,允许攻击者提供反序列化数据对象;
攻击者知道使用的FileStore存储位置到可控文件的相对文件路径。
整体利用条件较为苛刻,实际危害相对较低,为彻底防止漏洞潜在风险,阿里云应急响应中心提醒Apache Tomcat用户尽快采取安全措施阻止漏洞攻击。

影响版本
Apache Tomcat 10.x < 10.0.0-M5
Apache Tomcat 9.x < 9.0.35
Apache Tomcat 8.x < 8.5.55
Apache Tomcat 7.x < 7.0.104

安全版本
Apache Tomcat 10.x >= 10.0.0-M5
Apache Tomcat 9.x >= 9.0.35
Apache Tomcat 8.x >= 8.5.55
Apache Tomcat 7.x >= 7.0.104

安全建议
升级Apache Tomcat至安全版本
禁止使用Session持久化功能FileStore
操作步骤
这里以Linux下升级tomcat 10.0.0-M5为例,其他版本类似;

下载你要升级的Tomcat 10.0.0-M5版本:
wget https://mirrors.tuna.tsinghua.edu.cn/apache/tomcat/tomcat-10/v10.0.0-M5/bin/apache-tomcat-10.0.0-M5.tar.gz
1
备份旧的tomcat(这部分非必须,根据自己情况而定)
停止tomcat: ./shutdown.sh
备份旧的tomcat。先在该目录下创建一个文件并命名为:mkdir tomcat-backup
复制旧的 tomcat到刚刚创建的tomcat目录下:cp -Rf /home/tomcat-x/* /home/tomcat-backup/ (cp -Rf /原路径/* /目的路径/)
开始安装新版本
解压新的tomcat:tar -zxvf apache-tomcat-10.0.0-M5.tar.gz(在原tomcat目录解压)
删除原来的tomcat-x:rm -rf tomcat-x
重命名为:mv apache-tomcat-10.0.0-M5 tomcat (注意:此时tomcat就是新的了)
把旧的server.xml移动到新的server.xml。
先删除新的server.xml:rm -rf server.xml
移动:mv /home/tomcat-x/conf/server.xml - /home/tomcat/conf/
把旧的webapps移动到新的webapps下。
先删除新的webapps文件:rm -rf webapps
移动:mv /home/tomcat-x/webapps /home/tomcat
注意 修改了旧tomcat的某个文件,一定要复制或移动到新的服务器下,至此升级tomcat完成;
你可以去启动tomcat服务器:sh ./startup.sh (注意:由于tomcat服务器是由Java编写而成,所以运行服务器前,检查是否安装Java运行环境,建议使用java8+ 此处省略…)
关闭服务器命令:sh ./shutdown.sh

禁止使用Session持久化功能FileStore
取消Tomcat Session持久化功能
打开tomcat目录>conf>context.xml,这是所有web应用共享的配置信息。
找到下面的一段话

<!-- Uncomment this to disable session persistence across Tomcat restarts -->
<!--
<Manager pathname="" />
-->
1
2
3
4
注释翻译过来就是“取消注释以禁用session持久化当tomcat重启的时候”,所以只要将注释取消,那么tomcat重启的时候就不会进行持久化了。如需要session共享可以使用 Spring Session+Redis实现Session共享;

 
反对 0举报 0 评论 0
 

免责声明:本文仅代表作者个人观点,与乐学笔记(本网)无关。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
    本网站有部分内容均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责,若因作品内容、知识产权、版权和其他问题,请及时提供相关证明等材料并与我们留言联系,本网站将在规定时间内给予删除等相关处理.

  • Apache80端口被占用解决办法
    Apache80端口被占用解决办法
    1. win+R,输入 cmd,打开命令行窗口2. 命令行输入netstat -ano3. 找到80端口及对应进程 4. 在任务管理器中的进程处查看与上述80端口对应的PID相同的进程,并关闭。如果没有PID,选择“查看”--"选择列"--勾选“PID”。4. 关闭进程。如果进程为上述系统服务,
    03-08
  • Hadoop中mapreduce运行WordCount程序报错Error:
    这个问题是因为map的方法参数与继承mapper定义的参数类型不一致导致的,应该将Mapper的key参数类型设置成Object,就可以解决这个问题 
    03-08
  • 使用 Apache Hudi 实现 SCD-2(渐变维度)
    使用 Apache Hudi 实现 SCD-2(渐变维度)
    数据是当今分析世界的宝贵资产。 在向最终用户提供数据时,跟踪数据在一段时间内的变化非常重要。 渐变维度 (SCD) 是随时间推移存储和管理当前和历史数据的维度。 在 SCD 的类型中,我们将特别关注类型 2(SCD 2),它保留了值的完整历史。 每条记录都包含有
    03-08
  • 一个用 Python 分析 Apache 日志的故事
    一个用 Python 分析 Apache 日志的故事
    介绍不久前,公司里有人告诉我“我想知道 Apache 的访问日志是否可以用来做一些事情”。数据分析,Apache,发文章,我是初学者,写的不好请见谅。访问日志分析导入模块我正在使用以下模块。# データの処理import pandas as pdimport numpy as np# グラフ表示i
    03-08
  • [转]用apache反向代理解决单外网ip对应内网多个
    用apache反向代理解决单外网ip对应内网多个web主机的问题  转载一个有独立外网IP,需内网服务器对外发布的例子,是应用apache虚拟主机的。来源地址:http://www.itshantou.com/Servers/web/06/10/44219.html    几年前开始在学校的服务器上建网站,那时
    02-10
  • Apache service named reported the following
    apache启动失败报错:The Apache service named reported the following error: AH00451: no listening sockets available, shutting down . The Apache service named reported the following error: (OS 10055)由于系统缓冲区空间不足或队列已满,不能执行
    02-10
  • struts布局管理---SiteMesh一个优于Apache Tile
    1. SiteMesh的基本原理       一个请求到服务器后,如果该请求需要sitemesh装饰,服务器先解释被请求的资源,然后根据配置文件 获得用于该请求的装饰器,最后用装饰器装饰被请求资源,将结果一同返回给客户端浏览器。 2. 如何使用SiteMesh    这里以st
    02-10
  • linux 安装 apache2.2.31
     Linux下安装和配置Apache 概要:本文介绍在CentOS5.4 Linux中安装和配置Apache2.2.14,并且实现Apache和Tomcat6的整合。文章分为三部分,分别是删除系统自带的Apache、安装Apache2.2.14和配置Apache2.2.14。 文章中介绍的知识也可以在其它版本的Linux中
    02-10
  • Apache CXF使用Jetty发布WebService
    Apache CXF使用Jetty发布WebService
    一、概述Apache CXF提供了用于方便地构建和开发WebService的可靠基础架构。它允许创建高性能和可扩展的服务,可以部署在Tomcat和基于Spring的轻量级容器中,也可以部署在更高级的服务器上,例如Jboss、WebSphere或WebLogic。 CXF提供了以下功能:WebService
    02-10
  • apache下ab.exe使用方法。。 apache ab工具
    自己在cmd中写了半天的路径也没有写对。。最后网上的一个哥们告诉我说没有共同语言了。。。毛线啊 差距确实很大!大能猫死panda早晚干掉你,叫你丫整天嘲讽我!比如我的ab.exe在D盘的wamp文件夹下apache文件夹下bin文件夹下。那么在cmd中可以这么写:"D:\wamp
    02-10
点击排行