Apache mod_jk会见控制绕过误差清静通告
宣布时间 2018-11-09误差编号和级别
CVE编号:CVE-2018-11759,危险级别:高危,CVSS分值:厂商自评 7.3,官方未评定
影响版本
Apache Group Tomcat JK(mod_jk)Connector 1.2.0-1.2.44
误差概述
克日,Apache Tomcat官方宣布了mod_jk保存会见控制绕过误差(CVE-2018-11759)的清静通告,现在PoC已经果真,请相关用户引起注重,实时接纳提防步伐。
Apache Tomcat JK(mod_jk)Connector是一款为Apache或IIS提供毗连后台Tomcat的�?�,它支持集群和负载平衡等。 此误差(CVE-2018-11759)与CVE-2018-1323类似,是由于Apache Tomcat Web服务器(httpd)用于规范请求路径的代码,在匹配Apache Tomcat JK(mod_jk)毗连器中的URI-Worker映射之前,没有准确处置惩罚某些边沿情形(如过滤“;”)而导致。攻击者使用此误差可通过结构恶意请求,实现会见控制绕过。
误差验证
https://github.com/immunIT/CVE-2018-11759
用户也可通过PoC自行排查目今所使用的�?槭欠袷艽宋蟛钣跋�,如下图在httpd.conf设置文件中举行如下设置,即对127.0.0.1地址的会见举行了限制。
当使用外地地址localhost会见时,会提醒被榨取会见:
在地址后添加特殊符号“;”,即绕过此会见限制。若泛起下图所示情形,则说明目今所使用的mod_jk受此误差影响。
手工自查
用户可通过自行排查目今所使用版本是否在受影响规模内,来判断是否受保存威胁。详细办法如下:
使用strings直接审查mod_jk.so。下令如下:strings mod_jk.so | grep mod_jk
修复建议
Apache官方已经宣布了新版本修复了该误差,请受影响的用户实时更新到1.2.46或更新的版本,形成对此误差恒久有用的防护。
https://archive.apache.org/dist/tomcat/tomcat-connectors/jk/tomcat-connectors-1.2.46-src.zip
参考链接


京公网安备11010802024551号