Apache Tomcat是由Apache软件基金会属下Jakarta项目开发的Servlet容器。攻击者可能可以构造恶意请求,造成反序列化代码执行漏洞。成功利用该漏洞需要同时满足下列四个条件: 整体利用条件较为苛刻,实际危害相对较低,为彻底防止漏洞潜在风险,阿里云应急响应中心提醒Apache Tomcat用户尽快采取安全措施阻止漏洞攻击。 Apache Tomcat 10.x < 10.0.0-M5 Apache Tomcat 10.x >= 10.0.0-M5 这里以Linux下升级tomcat 10.0.0-M5为例,其他版本类似; 注意 修改了旧tomcat的某个文件,一定要复制或移动到新的服务器下,至此升级tomcat完成; 打开tomcat目录>conf>context.xml,这是所有web应用共享的配置信息。 注释翻译过来就是“取消注释以禁用session持久化当tomcat重启的时候”,所以只要将注释取消,那么tomcat重启的时候就不会进行持久化了。如需要session共享可以使用 Spring Session+Redis实现Session共享;Tomcat Session 漏洞
漏洞描述
影响版本
Apache Tomcat 9.x < 9.0.35
Apache Tomcat 8.x < 8.5.55
Apache Tomcat 7.x < 7.0.104安全版本
Apache Tomcat 9.x >= 9.0.35
Apache Tomcat 8.x >= 8.5.55
Apache Tomcat 7.x >= 7.0.104安全建议
操作步骤
下载你要升级的Tomcat 10.0.0-M5版本:
wget https://mirrors.tuna.tsinghua.edu.cn/apache/tomcat/tomcat-10/v10.0.0-M5/bin/apache-tomcat-10.0.0-M5.tar.gz
备份旧的tomcat(这部分非必须,根据自己情况而定)
开始安装新版本
先删除新的server.xml:rm -rf server.xml
移动:mv /home/tomcat-x/conf/server.xml – /home/tomcat/conf/
先删除新的webapps文件:rm -rf webapps
移动:mv /home/tomcat-x/webapps /home/tomcat
你可以去启动tomcat服务器:sh ./startup.sh (注意:由于tomcat服务器是由Java编写而成,所以运行服务器前,检查是否安装Java运行环境,建议使用java8+ 此处省略…)
关闭服务器命令:sh ./shutdown.sh禁止使用Session持久化功能FileStore
取消Tomcat Session持久化功能
找到下面的一段话<!-- Uncomment this to disable session persistence across Tomcat restarts --> <!-- <Manager pathname="" /> -->
本网页所有视频内容由 imoviebox边看边下-网页视频下载, iurlBox网页地址收藏管理器 下载并得到。
ImovieBox网页视频下载器 下载地址: ImovieBox网页视频下载器-最新版本下载
本文章由: imapbox邮箱云存储,邮箱网盘,ImageBox 图片批量下载器,网页图片批量下载专家,网页图片批量下载器,获取到文章图片,imoviebox网页视频批量下载器,下载视频内容,为您提供.
阅读和此文章类似的: 全球云计算