[求助]tomcat8.5.51的问题[Apache Tomcat 文件包含漏洞]
tomcat吧
全部回复
仅看楼主
level 1
傻鸟都有 楼主
原先用8.0.54,因为Apache Tomcat 文件包含漏洞(CNVD-2020-10487),要求更新到8.5.51,但是启动后说secret是字符串类型,然后值是true,然后ajp就启动失败,我看了官网的changelog,
这么介绍的
重命名requiredSecretAJP/1.3连接器的属性secret并添加一个新属性secretRequired默认为true。什么时候secretRequired是trueAJP/1.3连接器将不会启动,除非secret属性配置为非空、非零长度字符串。(Markt)
我猜是密钥的意思,然后就改成一串密码,启动成功了
但是httpd server,用来做负载均衡的,却还是连不上tomcat,我猜是要验证密码什么的吧还是地址监听什么鬼的...
但百度找不到...这个负载均衡也不是我配置的...公司没人会搞了,,,
2020年02月24日 04点02分 1
level 2
同求啊,apache则么加啊,完全没有资料。。。。
2020年02月26日 07点02分 2
最近事情多,延后研究了。。。新鲜的一坨漏洞。。。估计也没那么快有人发博客什么的。。。
2020年02月27日 17点02分
level 1
傻鸟都有 楼主
顶一个 有谁懂得 能指导一下吗
2020年03月03日 08点03分 3
level 1
傻鸟都有 楼主
再顶
2020年03月08日 15点03分 4
如果不想设置secret的话,设置secretRequired="false"就可以了
2020年03月11日 08点03分
@婀娜蓝胖子 安全方面有影响吗。。。集团那边要求我们。。。
2020年03月12日 16点03分
@傻鸟都有 我看官网的建议是如果不是信任的站点连接就需要把secretRequired设为true,然后把secret设为非空值。你设置secretRequired="true",address="tomca所在主机ip",secret="非空值",然后请求ajp端口的时候传入你设置的secret值就行了
2020年03月13日 03点03分
@婀娜蓝胖子 address我没有设,回头试试,当时设了secret,httpd的我不知道设在哪里就追加在地址端口还有一些其他数值的设定后面了,但无效。
2020年03月13日 17点03分
1