阿里云
发表主题 回复主题
  • 7351阅读
  • 2回复

[安全漏洞公告专区]【漏洞公告】CVE-2017-12615/CVE-2017-12616:Tomcat信息泄漏和远程代码执行漏洞

级别: 论坛版主
发帖
240
云币
472
2017年9月19日,Apache Tomcat官方确认并修复了两个高危漏洞,漏洞CVE编号:CVE-2017-12615和CVE-2017-12616,该漏洞受影响版本为7.0-7.80之间,在一定条件下,攻击者可以利用这两个漏洞,获取用户服务上 JSP 文件的源代码,或是通过精心构造的攻击请求,向用户服务器上传恶意JSP文件,通过上传的 JSP 文件 ,可在用户服务器上执行任意代码,从而导致数据泄露或获取服务器权限,存在高安全风险。 M("sekL  
阿里提示您关注并尽快查,具体详情如下:                                                                                                                                                            
漏洞编号: MFa/%O_*  
CVE-2017-12615 (,o@/ -o  
CVE-2017-12616 9;{(.K  
漏洞名称: OV;VsF  
CVE-2017-12615-远程代码执行漏洞 V^Z5i]zT  
CVE-2017-12616-信息泄露漏洞 \f4rA?+f  
官方评级: NYHK>u/5c  
高危 @hA`f4^  
漏洞描述: jcj8w  
CVE-2017-12616:信息泄露漏洞 d*Mqs}8  
当 Tomcat 中使用了 VirtualDirContext 时,攻击者将能通过发送精心构造的恶意请求,绕过设置的相关安全限制,或是获取到由 VirtualDirContext 提供支持资源的 JSP 源代码。 iQ Xlz] '  
CVE-2017-12615:远程代码执行漏洞 qZ[HILh!  
当 Tomcat 运行在 Windows 主机上,且启用了 HTTP PUT 请求方法(例如,将 readonly 初始化参数由默认值设置为 false),攻击者将有可能可通过精心构造的攻击请求向服务器上传包含任意代码的 JSP 文件。之后,JSP 文件中的代码将能被服务器执行。 ZlC+DXg#S  
通过以上两个漏洞可在用户服务器上执行任意代码,从而导致数据泄露或获取服务器权限,存在高安全风险。 &':C"_|&r  
漏洞利用条件和方式: 7:LEf"vRZ  
  • CVE-2017-12615漏洞利用需要在Windows环境,且需要将 readonly 初始化参数由默认值设置为 false,经过实际测试,Tomcat 7.x版本内web.xml配置文件内默认配置无readonly参数,需要手工添加,默认配置条件下不受此漏洞影响。
  • CVE-2017-12616漏洞需要在server.xml文件配置VirtualDirContext参数,经过实际测试,Tomcat 7.x版本内默认配置无VirtualDirContext参数,需要手工添加,默认配置条件下不受此漏洞影响。
l9|K,YVW  
漏洞影响范围: ,|yscp8  
CVE-2017-12616影响范围:Apache Tomcat 7.0.0 - 7.0.80 T\p>wiY2|F  
CVE-2017-12615影响范围: Apache Tomcat 7.0.0 - 7.0.79 3]kM&lK5\  
漏洞检测: rAHP5dx:  
开发人员检查是否使用受影响范围内的Apache Tomcat版本 sdO8;v>  
漏洞修复建议(或缓解措施): #Swc>jYc  
  • 根据业务评估配置readonly和VirtualDirContext值为True或注释参数,禁用PUT方法并重启tomcat,临时规避安全风险;
      注意: 如果禁用PUT方法,对于依赖PUT方法的应用,可能导致业务失效。 1o\2\B=k{  
  • 官方已经发布Apache Tomcat 7.0.81 版本修复了两个漏洞,建议阿里云用户尽快升级到最新版本;
  • 可以选用阿里云云盾WAF进行防御
`qmwAT  
情报来源: c"kB@P  
  • https://tomcat.apache.org/security-7.html
  • http://tomcat.apache.org/security-7.html#Fixed_in_Apache_Tomcat_7.0.81
{G vGV  
{:"<E?+  
fgL"\d}  
N`IXSE  
Mx, 5  
NvIg,@}  
T'7>4MT(  
+pT;; 9  
d!T,fz/-.  
<7ANXHuSW  
,{:qbt  
{ST8'hY  
rMJ@oc  
f2gh|p`  
ZhCz]z~tj6  
viU}  
|*J;X<Vm  
XN t` 4$L  
<?KgzIq2  
;8vB7|54.  
" w V  
: ^}!"4{  
@eBo7#Zr  
YY tVp_)  
]5 ]wyDj  
1S(oi  
7lF;(l^Z>}  
qOpwl*?x+  
,ynN801\m  
8Wtr,%82  
 Iw?^  
-ys/I,}<  
C<:wSS^@1  
<<qzZ+u  
hA/Es?U]  
7?k3jDK  
:+9. v  
A6_ER&9$>N  
Y=sv   
$ta"Ug.z  
f9_Pn'"I  
T^d<vH  
0#yH<h$   
m|?1HCRXRI  
,{iMF (Nj  
Gz\wmH&rVz  
"3 2Ua3m:G  
3\ )bg R:  
.{;RJ:O  
OS L~a_  
):=8w.yC  
K43`$  
^N ;TCn  
{KTZSs $n  
@Py'SH!-  
9ygNJX'~  
%ID48_>*  
Mp5Z=2l5  
)!zg=}V  
z:Ru`  
~:C`e4  
DvI^3iG8  
:W-xsw  
0"sZP\<p  
[ 此帖被正禾在2017-09-20 22:49重新编辑 ]
级别: 新人
发帖
10
云币
10
只看该作者 沙发  发表于: 2017-09-25
Re【漏洞公告】CVE-2017-12615/CVE-2017-12616Tomcat信息泄漏和远程代码执行漏洞
噢噢噢噢
级别: 禁止发言
发帖
51
云币
69
只看该作者 板凳  发表于: 2017-10-05
用户被禁言,该主题自动屏蔽!
发表主题 回复主题
« 返回列表上一主题下一主题

限100 字节
批量上传需要先选择文件,再选择上传
 
验证问题: ECS是阿里云提供的什么服务? 正确答案:云服务器
上一个 下一个