xin2020

风险说明:

Apache Tomcat默认安装包含”/examples”目录,其中session样例允许用户对session进行操纵。攻击者可以通过操纵 session获取管理员权限 

漏洞证明:

访问/examples”目录,如果能出来页面,说明有此漏洞http://127.0.0.1:6039/examples/servlets/servlet/SessionExample

修复建议:

删除tomcat examples目录(/examples/servlets/servlet/SessionExample)

删除webapps目录中的docs、examples、host-manager、manager,至少在互联网端需要屏蔽危险的接口地址

 

分类:

技术点:

相关文章:

  • 2021-07-31
  • 2022-12-23
  • 2021-12-23
  • 2021-12-06
  • 2021-12-30
  • 2021-05-26
  • 2021-12-14
猜你喜欢
  • 2021-12-07
  • 2022-12-23
  • 2021-11-26
  • 2021-08-29
  • 2021-11-20
  • 2022-12-23
  • 2021-09-29
相关资源
相似解决方案