Apache Tomcat マネージャーが検出されました

medium Web App Scanning プラグイン ID 98525

概要

Apache Tomcat マネージャーが検出されました

説明

ターゲットの Web アプリケーションで Apache Tomcat マネージャーが検出されました。

これにより、攻撃者が悪用ベクトルを提示する可能性があります。ブルートフォース攻撃や辞書攻撃などの他の技術によって悪用され、攻撃者が管理機能へのアクセス権を取得する可能性があります。

ソリューション

.htaccess ファイルを使用して管理コンソールへのアクセスを無効化または制限して、正規化されたパスアクセスのケースに対処し、既知の IP アドレスへのアクセスを制限します。

参考資料

https://i.blackhat.com/us-18/Wed-August-8/us-18-Orange-Tsai-Breaking-Parser-Logic-Take-Your-Path-Normalization-Off-And-Pop-0days-Out-2.pdf

https://tomcat.apache.org/tomcat-7.0-doc/host-manager-howto.html

https://tomcat.apache.org/tomcat-7.0-doc/manager-howto.html

https://tomcat.apache.org/tomcat-8.0-doc/host-manager-howto.html

https://tomcat.apache.org/tomcat-8.0-doc/manager-howto.html

https://tomcat.apache.org/tomcat-9.0-doc/host-manager-howto.html

https://tomcat.apache.org/tomcat-9.0-doc/manager-howto.html

プラグインの詳細

深刻度: Medium

ID: 98525

タイプ: remote

ファミリー: Web Applications

公開日: 2019/3/27

更新日: 2021/9/7

スキャン テンプレート: api, basic, full, pci, scan

リスク情報

VPR

リスクファクター: Low

スコア: 2.5

CVSS v2

リスクファクター: Medium

基本値: 6.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS スコアのソース: Tenable

CVSS v3

リスクファクター: Medium

基本値: 6.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

CVSS スコアのソース: Tenable

脆弱性情報

CPE: cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:*

参照情報