CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2020-1938

Apache Tomcat AJP Connector — odczyt plików i RCE (Ghostcat)

CVSS 9.8v3.1pub. 2020-02-24upd. 2026-08-25

Podatność w protokole Apache JServ Protocol (AJP) w Apache Tomcat umożliwia nieuwierzytelnionemu atakującemu odczyt dowolnych plików z aplikacji webowej oraz zdalne wykonanie kodu (RCE). Zagrożenie dotyczy domyślnie włączonego AJP Connector i zostało uznane przez CISA za aktywnie exploitowane.

Pokaż oryginał (EN)

When using the Apache JServ Protocol (AJP), care must be taken when trusting incoming connections to Apache Tomcat. Tomcat treats AJP connections as having higher trust than, for example, a similar HTTP connection. If such connections are available to an attacker, they can be exploited in ways that may be surprising. In Apache Tomcat 9.0.0.M1 to 9.0.0.30, 8.5.0 to 8.5.50 and 7.0.0 to 7.0.99, Tomcat shipped with an AJP Connector enabled by default that listened on all configured IP addresses. It was expected (and recommended in the security guide) that this Connector would be disabled if not required. This vulnerability report identified a mechanism that allowed: - returning arbitrary files from anywhere in the web application - processing any file in the web application as a JSP Further, if the web application allowed file upload and stored those files within the web application (or the attacker was able to control the content of the web application by some other means) then this, along with the ability to process a file as a JSP, made remote code execution possible. It is important to note that mitigation is only required if an AJP port is accessible to untrusted users. Users wishing to take a defence-in-depth approach and block the vector that permits returning arbitrary files and execution as JSP may upgrade to Apache Tomcat 9.0.31, 8.5.51 or 7.0.100 or later. A number of changes were made to the default AJP Connector configuration in 9.0.31 to harden the default configuration. It is likely that users upgrading to 9.0.31, 8.5.51 or 7.0.100 or later will need to make small changes to their configurations.

🤖 Analiza AI
Jak działa

Apache Tomcat traktuje połączenia AJP jako bardziej zaufane niż analogiczne połączenia HTTP. Domyślnie włączony AJP Connector nasłuchiwał na wszystkich skonfigurowanych adresach IP, co umożliwiało atakującemu dostęp do niego bez uwierzytelnienia. Przez odpowiednio spreparowane żądanie AJP możliwe było zwrócenie dowolnego pliku z obszaru aplikacji webowej lub wymuszenie przetworzenia dowolnego pliku jako JSP. Jeśli aplikacja pozwalała na wgrywanie plików lub atakujący mógł w inny sposób kontrolować zawartość aplikacji, połączenie obu możliwości prowadziło do pełnego RCE.

Skutki

Atakujący może odczytać dowolne pliki z aplikacji webowej (w tym pliki konfiguracyjne z hasłami) oraz — przy możliwości wgrania pliku — wykonać dowolny kod na serwerze z uprawnieniami procesu Tomcat.

Mitygacja

Należy zaktualizować Apache Tomcat do wersji 9.0.31, 8.5.51 lub 7.0.100 bądź nowszej. Jeśli AJP nie jest wymagany, zaleca się jego wyłączenie. W wersji 9.0.31 wprowadzono dodatkowe wzmocnienia domyślnej konfiguracji AJP — po aktualizacji może być konieczna korekta konfiguracji. Alternatywnie można ograniczyć dostęp do portu AJP wyłącznie do zaufanych adresów IP na poziomie firewall.

Kogo dotyczy

Apache Tomcat 9.0.0.M1 do 9.0.30, Apache Tomcat 8.5.0 do 8.5.50, Apache Tomcat 7.0.0 do 7.0.99; podatność dotyczy wyłącznie instalacji, w których port AJP jest dostępny dla niezaufanych użytkowników.

Uwagi

Podatność znana pod potoczną nazwą 'Ghostcat'. Podatność jest wpisana na listę CISA KEV jako aktywnie exploitowana w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Geode

    APP
    Apache
    1.12.0
  • Apache Tomcat

    APP
    Apache
    7.0.0 – 7.0.100 (bez)8.5.0 – 8.5.51 (bez)9.0.0 – 9.0.31 (bez)
  • Blackberry Good Control

    APP
    Blackberry
    ≤ 5.2.58.38
  • Blackberry Workspaces Server

    APP
    Blackberry
    7.0.17.1.28.1.09.0
  • Debian

    OS
    Debian
    10.08.09.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    303132
  • Netapp Data Availability Services

    APP
    Netapp
    wszystkie wersje
  • Netapp Oncommand System Manager

    APP
    Netapp
    3.0.0 – 3.1.3
  • Opensuse Leap

    OS
    Opensuse
    15.1
  • Oracle Agile Engineering Data Management

    APP
    Oracle
    6.2.1.0
  • Oracle Agile Product Lifecycle Management

    APP
    Oracle
    9.3.39.3.59.3.6
  • Oracle Communications Element Manager

    APP
    Oracle
    8.1.18.2.08.2.1
  • Oracle Communications Instant Messaging Server

    APP
    Oracle
    10.0.1.4.0
  • Oracle Health Sciences Empirica Inspections

    APP
    Oracle
    1.0.1.2
  • Oracle Health Sciences Empirica Signal

    APP
    Oracle
    7.3.3
  • Oracle Hospitality Guest Access

    APP
    Oracle
    4.2.04.2.1
  • Oracle Instantis Enterprisetrack

    APP
    Oracle
    17.1 – 17.3
  • Oracle MySQL Enterprise Monitor

    APP
    Oracle
    8.0.0 – 8.0.20≤ 4.0.12
  • Oracle Siebel Ui Framework

    APP
    Oracle
    ≤ 20.5
  • Oracle Transportation Management

    APP
    Oracle
    6.3.7
  • Oracle Workload Manager

    APP
    Oracle
    12.2.0.118c19c

CISA KEV — szczegółyi

Dostawcai
Apache
Produkti
Tomcat
Data dodania do KEVi
3 marca 2022
Termin remediation (USA)i
17 marca 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Apache Tomcat traktuje połączenia Apache JServ Protocol (AJP) jako posiadające wyższy poziom zaufania niż na przykład podobne połączenia HTTP. Jeśli takie połączenia są dostępne dla atakującego, mogą być wykorzystane.

tłumaczenie AI
Pokaż oryginał (EN)

Apache Tomcat treats Apache JServ Protocol (AJP) connections as having higher trust than, for example, a similar HTTP connection. If such connections are available to an attacker, they can be exploited.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 17 marca 2022
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki