web-приложений
Исследователи из китайской компании Chaitin Tech выявили уязвимость (CVE-2020-1938) в Apache Tomcat, открытой реализации технологий Java Servlet, JavaServer Pages, Java Expression Language и Java WebSocket. Уязвимости присвоено кодовое имя Ghostcat и критический уровень опасности (9.8 CVSS). Проблема позволяет в конфигурации по умолчанию через отправку запроса по сетевому порту 8009 прочитать содержимое любых файлов из каталога web-приложения, в том числе файлов с настройками и исходных текстов приложения.
https://www.opennet.ru/opennews/art.shtml?num=52459
Новость напоминает нам о том, что вчегда наружу прокидывается только необходимый порт. "Голый" веб-сервер нельзя выставлять. 🙈
Обсуждают сегодня