[SB 20.02] Tomcat AJP RCE (CVE-2020-1938)

Am 20.02. veröffentlichte ein Security-Engineer von Alibaba auf Twitter einen Hinweis auf eine unbekannte Lücke im Apache/Tomcat, wenn der AJP-Connector benutzt wird:

ajp rce

Betroffen sind alle Versionen der Versionszweige 7/8/9

Die Apache-Foundation hat zwar am 11.02. ein Update herausgegeben, aber noch keine Releasenotes dazu veröffentlicht.

bedge

Die ersten POCs sind sind bereits nach weniger als 6h verfügbar:

poc

Mitigation

  • Umstellen von AJP auf HTTP-Connector
  • Upgrades auf die aktuelle Version

Updates

Die [Luup] - Kunden wurden bereits informiert.

Referenzen





Fragen? Kontakt: info@zero.bs