Eclipse Jetty 信息泄露漏洞(CVE-2019-10247)
时间: 2024-01-12 16:03:38 浏览: 266
cckuailong#vulbase#Eclipse Jetty 拒绝服务 (CVE-2020-27223)1
CVE-2019-10247是一种Eclipse Jetty Web服务器中的信息泄露漏洞。攻击者可以利用此漏洞通过HTTP请求获得Jetty Web服务器的配置文件,包括敏感信息如密码、密钥等,从而进一步攻击服务器。
该漏洞影响Jetty版本9.4.15之前的所有版本。Jetty已经发布了修复该漏洞的版本9.4.15以及更高版本。建议受影响的用户尽快升级到最新版本。
除了升级外,用户还可以采取以下措施来缓解此漏洞的风险:
1. 禁用JMX RMI功能。此功能在Jetty 9.4.15之前的版本中默认启用。
2. 配置访问控制列表(ACL)以限制对JMX RMI端口的访问。
3. 禁用JMX RMI端口或限制该端口只能本地访问。
4. 在Web服务器之前放置WAF(Web Application Firewall),并配置规则以阻止攻击者尝试利用此漏洞。
总之,由于该漏洞具有潜在的风险,建议受影响的用户立即采取行动来保护其Web服务器。
阅读全文