Apache mod_jk会见控制绕过误差清静通告

宣布时间 2018-11-09

误差编号和级别


CVE编号:CVE-2018-11759,危险级别:高危,CVSS分值:厂商自评 7.3,官方未评定


影响版本


Apache Group Tomcat JK(mod_jk)Connector 1.2.0-1.2.44


误差概述


克日,Apache Tomcat官方宣布了mod_jk保存会见控制绕过误差(CVE-2018-11759)的清静通告,现在PoC已经果真,请相关用户引起注重,实时接纳提防步伐。


Apache Tomcat JK(mod_jk)Connector是一款为Apache或IIS提供毗连后台Tomcat的�?�,它支持集群和负载平衡等。 此误差(CVE-2018-11759)与CVE-2018-1323类似,是由于Apache Tomcat Web服务器(httpd)用于规范请求路径的代码,在匹配Apache Tomcat JK(mod_jk)毗连器中的URI-Worker映射之前,没有准确处置惩罚某些边沿情形(如过滤“;”)而导致。攻击者使用此误差可通过结构恶意请求,实现会见控制绕过。


误差验证


POC/EXP:
https://github.com/immunIT/CVE-2018-11759

用户也可通过PoC自行排查目今所使用的�?槭欠袷艽宋蟛钣跋�,如下图在httpd.conf设置文件中举行如下设置,即对127.0.0.1地址的会见举行了限制。


尊龙凯时 - 人生就是搏!


当使用外地地址localhost会见时,会提醒被榨取会见:


尊龙凯时 - 人生就是搏!


在地址后添加特殊符号“;”,即绕过此会见限制。若泛起下图所示情形,则说明目今所使用的mod_jk受此误差影响。


尊龙凯时 - 人生就是搏!


手工自查

用户可通过自行排查目今所使用版本是否在受影响规模内,来判断是否受保存威胁。详细办法如下:

使用strings直接审查mod_jk.so。下令如下:
strings   mod_jk.so | grep mod_jk

尊龙凯时 - 人生就是搏!


修复建议


Apache官方已经宣布了新版本修复了该误差,请受影响的用户实时更新到1.2.46或更新的版本,形成对此误差恒久有用的防护。


用户需要到官网下载最新版本源码举行编译装置,下载毗连如下:

https://archive.apache.org/dist/tomcat/tomcat-connectors/jk/tomcat-connectors-1.2.46-src.zip


参考链接


https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2018-11759