检测到 Apache Tomcat 管理器

medium Web App Scanning 插件 ID 98525

简介

检测到 Apache Tomcat 管理器

描述

已在目标 Web 应用程序上检测到 Apache Tomcat 管理器。

这可能为攻击者提供可通过其他技术(例如暴力破解或字典攻击)利用的利用向量,从而允许攻击者获取对管理功能的访问权限。

解决方案

使用 .htaccess 文件禁用或限制用户对管理控制台的访问。注意覆盖标准化路径访问情况,限制对已知 IP 地址的访问。

另见

https://i.blackhat.com/us-18/Wed-August-8/us-18-Orange-Tsai-Breaking-Parser-Logic-Take-Your-Path-Normalization-Off-And-Pop-0days-Out-2.pdf

https://tomcat.apache.org/tomcat-7.0-doc/host-manager-howto.html

https://tomcat.apache.org/tomcat-7.0-doc/manager-howto.html

https://tomcat.apache.org/tomcat-8.0-doc/host-manager-howto.html

https://tomcat.apache.org/tomcat-8.0-doc/manager-howto.html

https://tomcat.apache.org/tomcat-9.0-doc/host-manager-howto.html

https://tomcat.apache.org/tomcat-9.0-doc/manager-howto.html

插件详情

严重性: Medium

ID: 98525

类型: remote

发布时间: 2019/3/27

最近更新时间: 2021/9/7

扫描模板: api, basic, full, pci, scan

风险信息

VPR

风险因素: Low

分数: 2.5

CVSS v2

风险因素: Medium

基本分数: 6.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS 分数来源: Tenable

CVSS v3

风险因素: Medium

基本分数: 6.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

CVSS 分数来源: Tenable

CVSS v4

风险因素: Medium

Base Score: 6.3

Vector: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

CVSS 分数来源: Tenable

漏洞信息

CPE: cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:*

参考资料信息