跳到主要内容

超危

Apache Tomcat AJP connector代码执行漏洞(Ghostcat)

2020-02-20 00:00:00 公开 ,2026-02-23 19:59:36 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 公开PoC
  • 无需认证
  • CWE Top 25 (2023)
  • 开源组件漏洞
  • 2024两高一弱互联网漏洞
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-269 (Improper Privilege Management)
CAPEC:
CAPEC-122 (Privilege Abuse) CAPEC-233 (Privilege Escalation) CAPEC-58 (Restful Privilege Elevation)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-02-07 05:05:38

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:P/I:P/A:P
CVSS v2 风险值
7.5
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
输入验证错误
漏洞描述
使用ApacheJSERV协议(AJP)时,在信任ApacheTomcat的传入连接时必须小心。Tomcat将AJP连接视为具有比类似HTTP连接更高的信任度。如果攻击者可以使用此类连接,则可能会以令人惊讶的方式利用这些连接。在Apache Tomcat 9.0.0.M1至9.0.0.30、8.5.0至8.5.50和7.0.0至7.0.99中,Tomcat附带了一个默认启用的AJP连接器,该连接器监听所有配置的IP地址。如果不需要,此连接器将被禁用(并在《安全指南》中建议)。此漏洞报告确定了一种机制,该机制允许:-从web应用程序中的任何位置返回任意文件-进一步将web应用程序中的任何文件作为JSP进行处理,如果web应用程序允许上传文件并将这些文件存储在web应用程序中(或者攻击者能够通过其他方式控制web应用程序的内容),那么这与将文件作为JSP处理的能力一起,使得远程代码执行成为可能。重要的是要注意,只有当AJP端口可供不受信任的用户访问时,才需要缓解措施。希望采取纵深防御方法并阻止允许返回任意文件并作为JSP执行的向量的用户可以升级到Apache Tomcat 9.0.31、8.5.51或7.0.100或更高版本。在9.0.31中对默认AJP连接器配置进行了许多更改,以强化默认配置。升级到9.0.31、8.5.51或7.0.100或更高版本的用户可能需要对其配置进行小的更改。
修复建议
升级至Apache Tomcat的最新版本(8.5.51、9.0.31、7.0.100或更高版本),可从Apache Tomcat网站获得: http://tomcat.apache.org/download-70.cgi http://tomcat.apache.org/download-80.cgi http://tomcat.apache.org/download-90.cgi

参考链接