• <strike id="fdgpu"><input id="fdgpu"></input></strike>
    <label id="fdgpu"></label>
    <s id="fdgpu"><code id="fdgpu"></code></s>

  • <label id="fdgpu"></label>
  • <span id="fdgpu"><u id="fdgpu"></u></span>

    <s id="fdgpu"><sub id="fdgpu"></sub></s>
    您當前的位置是:  首頁(yè) > 資訊 > 國內 >
     首頁(yè) > 資訊 > 國內 >

    “幽靈貓”浮現網(wǎng)絡(luò )空間,長(cháng)亭科技曝Tomcat高危漏洞威脅

    2020-02-24 13:35:54   作者:   來(lái)源:CTI論壇   評論:0  點(diǎn)擊:


      日前,長(cháng)亭科技安全研究人員全球首次發(fā)現了一個(gè)存在于流行服務(wù)器 Apache Tomcat 中的文件讀取/包含漏洞,并第一時(shí)間提交廠(chǎng)商修復。據悉,該漏洞已潛伏十多年之久卻一直未被發(fā)現,危害極大并可被攻擊者利用,造成企業(yè)大規模數據泄漏。長(cháng)亭科技安全研究人員將此漏洞命名為“幽靈貓(Ghostcat)”。

      2月14日,Apache Tomcat(以下簡(jiǎn)稱(chēng) Tomcat) 官方發(fā)布安全更新版本,修復漏洞。2月20日,國家信息安全漏洞共享平臺(CNVD)聯(lián)合長(cháng)亭科技發(fā)布安全公告,該漏洞綜合評級為高危,漏洞 CVE 編號 CVE-2020-1938。長(cháng)亭科技已將幽靈貓 (Ghostcat)相關(guān)威脅細節公布,提醒廣大企業(yè)用戶(hù)及時(shí)修復,降低風(fēng)險。

      Tomcat 是當前最流行的 Java 中間件服務(wù)器之一,而Java 是目前 Web 開(kāi)發(fā)中最主流的編程語(yǔ)言,從初版發(fā)布到現在已經(jīng)有二十多年歷史,在世界范圍內廣泛使用。此次被發(fā)現的幽靈貓(Ghostcat)漏洞,經(jīng)過(guò)研究人員確認,其影響范圍覆蓋全版本默認配置下的 Tomcat,這意味著(zhù)它在 Tomcat 里已經(jīng)潛伏了長(cháng)達十多年的時(shí)間。

      據網(wǎng)絡(luò )空間搜索引擎FOFA的數據顯示,過(guò)去一年內,全球范圍內公網(wǎng)上活躍使用Tomcat軟件的數量近300萬(wàn),其中開(kāi)放的AJP服務(wù)端端口數量為40多萬(wàn)。而這還僅僅是公網(wǎng)數據,如果加上各種企業(yè)內網(wǎng)的使用,據不完全統計,受到該漏洞的影響的主機數量可能達到千萬(wàn)級。

      由于 Tomcat AJP 協(xié)議設計上存在缺陷,攻擊者通過(guò) Tomcat AJP Connector 可以讀取或包含 Tomcat 下部署的所有 webapp 的配置文件或 jsp/jar/class 等源碼文件。網(wǎng)站配置文件經(jīng)常含有諸如數據庫、郵箱服務(wù)器賬號密碼等敏感信息,這也就意味著(zhù),一旦攻擊者獲取這些信息,就有可能造成整個(gè)企業(yè)的重要核心數據被竊取。此外,如果網(wǎng)站應用提供文件上傳的功能,攻擊者可以先向服務(wù)端上傳一個(gè)內容含有惡意 JSP 腳本代碼的文件(上傳的文件本身可以是任意類(lèi)型的文件,比如圖片、純文本文件等),然后利用 幽靈貓 (Ghostcat )漏洞進(jìn)行文件包含,從而達到遠程代碼執行,進(jìn)一步獲取服務(wù)器權限等危害。

      “幽靈貓對企業(yè)內網(wǎng)安全可造成較大的影響。Web應用或組件的攻擊面大多來(lái)自HTTP協(xié)議,此次的漏洞發(fā)生在A(yíng)JP協(xié)議中,該協(xié)議較少引起重視,這使得漏洞對企業(yè)內網(wǎng)可能造成的影響變得更加不可控。”長(cháng)亭科技聯(lián)合創(chuàng )始人、首席安全研究員楊坤博士對疫情特殊時(shí)期的應急響應表示擔憂(yōu)。“我們已及時(shí)將可靠的解決方案輸出給客戶(hù),并提供免費掃描工具幫助企業(yè)及時(shí)發(fā)現問(wèn)題,盡量降低在疫情期間人力不足情況導致的安全風(fēng)險。”

      在楊坤看來(lái),在該漏洞還沒(méi)有造成更多損失之前,廣大企業(yè)應更多關(guān)注攻擊面的收斂工作,盡可能關(guān)閉未使用的協(xié)議或端口。同時(shí)楊坤也提醒廣大企業(yè),已經(jīng)有研究人員放出漏洞利用的代碼,建議大家盡快針對此漏洞完成應急響應流程。

      針對此次幽靈貓(Ghostcat)漏洞可能造成的安全風(fēng)險,長(cháng)亭科技為企業(yè)用戶(hù)和個(gè)人用戶(hù)提供在線(xiàn)監測、檢測工具下載和應急服務(wù)(027-59760362),建議可能受此漏洞影響的企業(yè)和個(gè)人立即進(jìn)行有針對性的自查。

    【免責聲明】本文僅代表作者本人觀(guān)點(diǎn),與CTI論壇無(wú)關(guān)。CTI論壇對文中陳述、觀(guān)點(diǎn)判斷保持中立,不對所包含內容的準確性、可靠性或完整性提供任何明示或暗示的保證。請讀者僅作參考,并請自行承擔全部責任。

    專(zhuān)題

    CTI論壇會(huì )員企業(yè)

    亚洲精品网站在线观看不卡无广告,国产a不卡片精品免费观看,欧美亚洲一区二区三区在线,国产一区二区三区日韩 青浦区| 安多县| 北京市| 比如县| 西昌市| 隆昌县| 长沙县| 荣成市| 盘山县| 馆陶县| 公安县| 嘉峪关市| 石景山区| 钟祥市| 六枝特区| 浦东新区| 庆元县| 丹巴县| 安塞县| 阿鲁科尔沁旗| 巍山| 乐亭县| 视频| 宣化县| 海晏县| 元阳县| 浏阳市| 宜兴市| 若羌县| 同德县| 南乐县| 东辽县| 广河县| 临沧市| 芦山县| 栖霞市| 涞水县| 雅安市| 北京市| 枝江市| 安岳县| http://444 http://444 http://444 http://444 http://444 http://444