Welcome 微信登录
编程资源 图片资源库 蚂蚁家优选 PDF转换器

首页 / 操作系统 / Linux / Apache Tomcat认证头信息泄露漏洞

发布日期:2010-04-22
更新日期:2010-04-23受影响系统:
Apache Group Tomcat 6.0.x
Apache Group Tomcat 5.5.x
不受影响系统:
Apache Group Tomcat 6.0.27
Apache Group Tomcat 5.5.30
描述:
--------------------------------------------------------------------------------
BUGTRAQ  ID: 39635
CVE ID: CVE-2010-1157Apache Tomcat是一个流行的开放源码的JSP应用服务器程序。BASIC和DIGEST认证的WWW-Authenticate头包含有区域名。如果web.xml中对应用指定了<realm-name>元素,就会使用指定的区域名,否则Tomcat就会使用以下代码段生成一个区域名:
  
request.getServerName() + ":" + request.getServerPort() 在某些环境中这可能会暴露运行Tomcat机器的本地主机名或IP地址。<*来源:Deniz CEVIK (Deniz.Cevik@intellect.com.tr)
 
  链接:http://secunia.com/advisories/39574/
        http://secunia.com/advisories/39574/
        http://www.exploit-db.com/exploits/12343
*>测试方法:
--------------------------------------------------------------------------------警 告以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!HTTP/1.1 401 Unauthorized 
Server: Apache-Coyote/1.1 
   WWW-Authenticate: Basic realm="tomcat01:8080" 
   Content-Type: text/html;charset=utf-8 
   Content-Length: 954 
   Date: Thu, 31 Dec 2009 12:18:11 GMT 
Connection: close建议:
--------------------------------------------------------------------------------
厂商补丁:Apache Group
------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:http://svn.apache.org/viewvc?view=rev&rev=936540 
http://svn.apache.org/viewvc?view=rev&rev=936541Sudo sudoedit路径解析本地权限提升漏洞魔兽艳照门叶音英蹿红网络 Linux下不怕病毒相关资讯      Apache  Tomcat 
  • Linux支持多Tomcat  (07月02日)
  • Linux下为Tomcat安装APR  (02月14日)
  • Apache Tomcat 9.0.0.M3 发布下载  (02月09日)
  • 虚拟机如何访问Tomcat  (06月22日)
  • Apache Tomcat 8.0.32 发布下载  (02月11日)
  • Tomcat 8.0.30 发布下载  (12/07/2015 22:54:45)
本文评论 查看全部评论 (0)
表情: 姓名: 字数


评论声明
  • 尊重网上道德,遵守中华人民共和国的各项有关法律法规
  • 承担一切因您的行为而直接或间接导致的民事或刑事法律责任
  • 本站管理人员有权保留或删除其管辖留言中的任意内容
  • 本站有权在网站内转载或引用您的评论
  • 参与本评论即表明您已经阅读并接受上述条款