总述

    JDK都要出12了,而我们项目使用的jdk却仍然还停留在JDK1.6。为了追寻技术的发展的脚步,我这边准备将项目升级到JDK1.8。而作为一个web项目,我们的容器使用的是Tomcat。看了下Tomcat版本与JDK版本之间的兼容关系http://tomcat.apache.org/whichversion.html以及网上所传的各种JDK1.8和Tomcat7不兼容的问题, 我决定将Tomcat升级到8。我这里本地验证采用的tomcat版本是8.5.38https://tomcat.apache.org/download-80.cgi

问题一:请求js文件报404错误

    其实这个问题严格来讲不是升级到Tomcat8出现的问题,而是升级到Tomcat9出现的问题。正好我开始尝试的是Tomcat9,无法解决这个问题才降到Tomcat8。所以这里一并记录下来。

    这个问题在从Tomcat6升级到Tomcat7之后也会存在,原因如下,在项目代码中对js的请求路径中包含了{、}等特殊符号:

  1. <script type="text/javascript" src="${ctx}/js/common/include_css.js?{'ctx':'${ctx}','easyui':'easyui'}"></script>

    前台会发现加载js的时候报了404的错误,后台报错信息如下:

  1. Invalid character found in the request target.The valid characters are defined in RFC 7230 and RFC3986

    出现这个问题的原因是因为Tomcat升级之后对安全进行了升级,其中就有对请求中的特殊字符进行校验,具体校验规则参照下面的代码:

(InternalInputBuffer、InternalAprInputBuffer、InternalNioInputBuffer)

  1. /**
  2. * Read the request line. This function is meant to be used during the
  3. * HTTP request header parsing. Do NOT attempt to read the request body
  4. * using it.
  5. *
  6. * @throws IOException If an exception occurs during the underlying socket
  7. * read operations, or if the given buffer is not big enough to accommodate
  8. * the whole line.
  9. */
  10. @Override
  11. public boolean parseRequestLine(boolean useAvailableDataOnly)
  12. throws IOException {
  13. int start = 0;
  14. //
  15. // Skipping blank lines
  16. //
  17. byte chr = 0;
  18. do {
  19. // Read new bytes if needed
  20. if (pos >= lastValid) {
  21. if (!fill())
  22. throw new EOFException(sm.getString("iib.eof.error"));
  23. }
  24. // Set the start time once we start reading data (even if it is
  25. // just skipping blank lines)
  26. if (request.getStartTime() < 0) {
  27. request.setStartTime(System.currentTimeMillis());
  28. }
  29. chr = buf[pos++];
  30. } while ((chr == Constants.CR) || (chr == Constants.LF));
  31. pos--;
  32. // Mark the current buffer position
  33. start = pos;
  34. //
  35. // Reading the method name
  36. // Method name is a token
  37. //
  38. boolean space = false;
  39. while (!space) {
  40. // Read new bytes if needed
  41. if (pos >= lastValid) {
  42. if (!fill())
  43. throw new EOFException(sm.getString("iib.eof.error"));
  44. }
  45. // Spec says method name is a token followed by a single SP but
  46. // also be tolerant of multiple SP and/or HT.
  47. if (buf[pos] == Constants.SP || buf[pos] == Constants.HT) {
  48. space = true;
  49. request.method().setBytes(buf, start, pos - start);
  50. } else if (!HttpParser.isToken(buf[pos])) {
  51. throw new IllegalArgumentException(sm.getString("iib.invalidmethod"));
  52. }
  53. pos++;
  54. }
  55. // Spec says single SP but also be tolerant of multiple SP and/or HT
  56. while (space) {
  57. // Read new bytes if needed
  58. if (pos >= lastValid) {
  59. if (!fill())
  60. throw new EOFException(sm.getString("iib.eof.error"));
  61. }
  62. if (buf[pos] == Constants.SP || buf[pos] == Constants.HT) {
  63. pos++;
  64. } else {
  65. space = false;
  66. }
  67. }
  68. // Mark the current buffer position
  69. start = pos;
  70. int end = 0;
  71. int questionPos = -1;
  72. //
  73. // Reading the URI
  74. //
  75. boolean eol = false;
  76. while (!space) {
  77. // Read new bytes if needed
  78. if (pos >= lastValid) {
  79. if (!fill())
  80. throw new EOFException(sm.getString("iib.eof.error"));
  81. }
  82. // Spec says single SP but it also says be tolerant of HT
  83. if (buf[pos] == Constants.SP || buf[pos] == Constants.HT) {
  84. space = true;
  85. end = pos;
  86. } else if ((buf[pos] == Constants.CR)
  87. || (buf[pos] == Constants.LF)) {
  88. // HTTP/0.9 style request
  89. eol = true;
  90. space = true;
  91. end = pos;
  92. } else if ((buf[pos] == Constants.QUESTION) && (questionPos == -1)) {
  93. questionPos = pos;
  94. } else if (HttpParser.isNotRequestTarget(buf[pos])) {
  95. throw new IllegalArgumentException(sm.getString("iib.invalidRequestTarget"));
  96. }
  97. pos++;
  98. }
  99. request.unparsedURI().setBytes(buf, start, end - start);
  100. if (questionPos >= 0) {
  101. request.queryString().setBytes(buf, questionPos + 1,
  102. end - questionPos - 1);
  103. request.requestURI().setBytes(buf, start, questionPos - start);
  104. } else {
  105. request.requestURI().setBytes(buf, start, end - start);
  106. }
  107. // Spec says single SP but also says be tolerant of multiple SP and/or HT
  108. while (space) {
  109. // Read new bytes if needed
  110. if (pos >= lastValid) {
  111. if (!fill())
  112. throw new EOFException(sm.getString("iib.eof.error"));
  113. }
  114. if (buf[pos] == Constants.SP || buf[pos] == Constants.HT) {
  115. pos++;
  116. } else {
  117. space = false;
  118. }
  119. }
  120. // Mark the current buffer position
  121. start = pos;
  122. end = 0;
  123. //
  124. // Reading the protocol
  125. // Protocol is always "HTTP/" DIGIT "." DIGIT
  126. //
  127. while (!eol) {
  128. // Read new bytes if needed
  129. if (pos >= lastValid) {
  130. if (!fill())
  131. throw new EOFException(sm.getString("iib.eof.error"));
  132. }
  133. if (buf[pos] == Constants.CR) {
  134. end = pos;
  135. } else if (buf[pos] == Constants.LF) {
  136. if (end == 0)
  137. end = pos;
  138. eol = true;
  139. } else if (!HttpParser.isHttpProtocol(buf[pos])) {
  140. // 关键点在这一句,如果校验不通过,则会报参数异常
  141. throw new IllegalArgumentException(sm.getString("iib.invalidHttpProtocol"));
  142. }
  143. pos++;
  144. }
  145. if ((end - start) > 0) {
  146. request.protocol().setBytes(buf, start, end - start);
  147. } else {
  148. request.protocol().setString("");
  149. }
  150. return true;
  151. }

我们进一步跟进HttpParser中的方法:

  1. public static boolean isNotRequestTarget(int c) {
  2. // Fast for valid request target characters, slower for some incorrect
  3. // ones
  4. try {
  5. // 关键在于这个数组
  6. return IS_NOT_REQUEST_TARGET[c];
  7. } catch (ArrayIndexOutOfBoundsException ex) {
  8. return true;
  9. }
  10. }
  11. // Combination of multiple rules from RFC7230 and RFC 3986. Must be
  12. // ASCII, no controls plus a few additional characters excluded
  13. if (IS_CONTROL[i] || i > 127 ||
  14. i == ' ' || i == '\"' || i == '#' || i == '<' || i == '>' || i == '\\' ||
  15. i == '^' || i == '`' || i == '{' || i == '|' || i == '}') {
  16. // 可以看到只有在REQUEST_TARGET_ALLOW数组中的值才不会设置成true,所以我们需要追踪REQUEST_TARGET_ALLOW数组的赋值
  17. if (!REQUEST_TARGET_ALLOW[i]) {
  18. IS_NOT_REQUEST_TARGET[i] = true;
  19. }
  20. }
  21. String prop = System.getProperty("tomcat.util.http.parser.HttpParser.requestTargetAllow");
  22. if (prop != null) {
  23. for (int i = 0; i < prop.length(); i++) {
  24. char c = prop.charAt(i);
  25. // 可以看到在配置文件中配置了tomcat.util.http.parser.HttpParser.requestTargetAllow并且包含{、}、|的时候,REQUEST_TARGET_ALLOW数组中的值才会为true
  26. if (c == '{' || c == '}' || c == '|') {
  27. REQUEST_TARGET_ALLOW[c] = true;
  28. } else {
  29. log.warn(sm.getString("httpparser.invalidRequestTargetCharacter",
  30. Character.valueOf(c)));
  31. }
  32. }
  33. }

    解决办法: 其实通过源码分析不难得到解决办法

在Tomcat的catalina.properties文件中添加以下语句:

tomcat.util.http.parser.HttpParser.requestTargetAllow={}|

当然需要注意的是,这个后门在Tomcat8.5以后就无法使用的,Tomcat9之后的解决办法暂时未找到,可能只有对URL进行编码了。

问题二:Cookie设置报错

     这个问题就是在升级到Tomcat8.5以上的时候会出现的,具体原因是Tomcat8.5采用的Cookie处理类是:

Rfc6265CookieProcessor,而在之前使用的处理类是LegacyCookieProcessor。该处理类对domai进行了校验:

  1. private void validateDomain(String domain) {
  2. int i = 0;
  3. int prev = -1;
  4. int cur = -1;
  5. char[] chars = domain.toCharArray();
  6. while (i < chars.length) {
  7. prev = cur;
  8. cur = chars[i];
  9. if (!domainValid.get(cur)) {
  10. throw new IllegalArgumentException(sm.getString(
  11. "rfc6265CookieProcessor.invalidDomain", domain));
  12. }
  13. // labels must start with a letter or number
  14. if ((prev == '.' || prev == -1) && (cur == '.' || cur == '-')) {
  15. throw new IllegalArgumentException(sm.getString(
  16. "rfc6265CookieProcessor.invalidDomain", domain));
  17. }
  18. // labels must end with a letter or number
  19. if (prev == '-' && cur == '.') {
  20. throw new IllegalArgumentException(sm.getString(
  21. "rfc6265CookieProcessor.invalidDomain", domain));
  22. }
  23. i++;
  24. }
  25. // domain must end with a label
  26. if (cur == '.' || cur == '-') {
  27. throw new IllegalArgumentException(sm.getString(
  28. "rfc6265CookieProcessor.invalidDomain", domain));
  29. }
  30. }

新的Cookie规范对domain有以下要求

1、必须是1-9、a-z、A-Z、. 、- (注意是-不是_)这几个字符组成

2、必须是数字或字母开头 (所以以前的cookie的设置为.XX.com 的机制要改为 XX.com 即可)

3、必须是数字或字母结尾

原来的代码设置domain时如下:

  1. cookie.setDomain(".aaa.com");

这就导致设置domain的时候不符合新的规范,直接报错如下:

  1. java.lang.IllegalArgumentException: An invalid domain [.aaa.com] was specified for this cookie
  2. at org.apache.tomcat.util.http.Rfc6265CookieProcessor.validateDomain(Rfc6265CookieProcessor.java:181)
  3. at org.apache.tomcat.util.http.Rfc6265CookieProcessor.generateHeader(Rfc6265CookieProcessor.java:123)
  4. at org.apache.catalina.connector.Response.generateCookieString(Response.java:989)
  5. at org.apache.catalina.connector.Response.addCookie(Response.java:937)
  6. at org.apache.catalina.connector.ResponseFacade.addCookie(ResponseFacade.java:386)

    解决办法(以下3中任意一种皆可)

  1. 修改原来代码为:

    1. cookie.setDomain("aaa.com");
  2. 如果是Spring-boot环境,直接替换默认的Cookie处理类:

    1. @Configuration
    2. @ConditionalOnExpression("${tomcat.useLegacyCookieProcessor:false}")
    3. public class LegacyCookieProcessorConfiguration {
    4. @Bean
    5. EmbeddedServletContainerCustomizer embeddedServletContainerCustomizerLegacyCookieProcessor() {
    6. return new EmbeddedServletContainerCustomizer() {
    7. @Override
    8. public void customize(ConfigurableEmbeddedServletContainer factory) {
    9. if (factory instanceof TomcatEmbeddedServletContainerFactory) {
    10. TomcatEmbeddedServletContainerFactory tomcatFactory =
    11. (TomcatEmbeddedServletContainerFactory) factory;
    12. tomcatFactory.addContextCustomizers(new TomcatContextCustomizer() {
    13. @Override
    14. public void customize(Context context) {
    15. context.setCookieProcessor(new LegacyCookieProcessor());
    16. }
    17. });
    18. }
    19. }
    20. };
    21. }
    22. }
  3. 在Tomcat的context.xml中增加如下配置,指定Cookie的处理类:

    1. <CookieProcessor className="org.apache.tomcat.util.http.LegacyCookieProcessor" />

参考链接

https://blog.csdn.net/fy_sun123/article/details/73115381

http://ju.outofmemory.cn/entry/367186

https://www.cnblogs.com/lr393993507/p/7755867.html

http://tomcat.apache.org/tomcat-8.5-doc/config/cookie-processor.html

记一次升级Tomcat的更多相关文章

  1. Tomcat8.5 升级tomcat版本导致出现异常,Base64不存在

    Tomcat8.5 升级tomcat版本导致出现异常,Base64不存在 原因分析: 由于tomcat由7升级到8.5导致Base64的引用路径错误,默认引用为8.5中的jar, 解决方案: 修改引用 ...

  2. 害你加班的bug就是我写的,记一次升级Jenkins插件引发的加班

    主旨 本文主要记录了下Jenkins升级插件过程中出现的场景,一次加班经历,事发时没有截图,有兴趣可以看看. 起因 需求 最近有个需求:在Jenkins流水线中完成下载Git上的文件简单修改并提交的功 ...

  3. 记一次在Tomcat部署项目后无法启动该项目的例子

    在一次正常部署后,发现在Tomcat的管理中无法将该项目启动起来,并在Tomcat的日志文件localhost.log中发现以下错误信息: java.lang.NoSuchMethodError: o ...

  4. 记一次服务器Tomcat优化经历

    公司需要一台测试服务器来做测试用,所以花了几天时间把服务全部部署好,在部署好war包之后,发现Tomcat访问超级慢. 1.进入Tomcat的bin目录下,运行 ./catalina.sh run命令 ...

  5. 升级tomcat需要更改哪些配置?

    1.上传Tomcatapache-tomcat-7.0.84.zip将38服务器上的Tomcat传到107服务器指定目录:scp /data/apache-tomcat-7.0.84.zip jsdx ...

  6. 记一次升级Ubuntu内核

      uname -a 查看当前使用内核版本 升级指定内核  apt-get install linux-image-4.4.0-131-generic dpkg --get-selections | ...

  7. 记一次排查tomcat耗费CPU过高的经历

    有一个新项目,在测试环境部署后,发现tomcat进程耗费的CPU非常高,排查过程如下: 日志搜集 先通过top,查找耗费CPU最高的线程 top -Hp pid 将线程ID转为16进制 printf ...

  8. 记一次解决tomcat自动关闭的bug

    最近一个运行了4年的javaee web项目,经常接到客户反馈系统无法打开.登录服务器查看服务,发现是tomcat自动关闭了.基本是3到4天发生一次. 运维人员开始以为是其他服务杀死了tomcat服务 ...

  9. 记一次启动Tomcat 控制台以及log4j 乱码问题

    Tomcat启动乱码 问题描述:当你发现你的Tomcat启动时乱码了,而你只是换了个Tomcat版本而已. 在找到真正的问题之前,我在网上百度了N多的资料,都试过了,但是都不行.1.修改了 windo ...

随机推荐

  1. .net amr格式文件转换成mp3格式文件的方法

    前言:winform端对于音频文件的格式多有限制,大多数不支持amr格式的文件的播放.但是,手机端传过来的音频文件大多数是amr格式的文件,所以,要想在winform客户端支持音频文件的播放,可以通过 ...

  2. 【转】C#集合类型大盘点

    C#集体类型( Collections in C#) 集合是.NET FCL(Framework Class Library)中很重要的一部分,也是我们开发当中最常用到的功能之一,几乎是无处不在.俗话 ...

  3. Mac下Tomcat安装与Intellij IDEA配置Tomcat

    Mac下Tomcat安装与Intellij IDEA配置Tomcat 一 安装 1 下载地址:https://tomcat.apache.org/download-90.cgi 2 将压缩包解压后移至 ...

  4. 别人的Linux私房菜(8)Linux磁盘与文件系统管理

    虚拟机的磁盘通常为:/dev/vd[a-p] LVM和软件磁盘阵列 software RAID可以将一个分区格式化为多个文件系统或者多个分区格式化为一个文件系统. 索引式文件系统中:如ext2.ext ...

  5. 2019.02.28 bzoj4199: [Noi2015]品酒大会(sam+线段树)

    传送门 题意:给一个串,每个位置有一个权值,当S[s...s+len−1]=S[t...t+len−1]&&S[s...s+len]̸=S[t..t+len]S[s...s+len-1 ...

  6. mui 页面提示:Unable to preventDefault inside passive

    页面提示: 点击该事件:页面提示:[8mui.min.js:7 [Intervention] Unable to preventDefault inside passive event listene ...

  7. Eclipse中一些真正常用的快捷键

    F2 文件重命名(要使用某个过长的文件名或者不好打的文件名时,直接F2再Ctrl+C非常好用,比如:Validform_v5.3.2_min.js) Ctrl+S 保存当前文件 Ctrl+Shift+ ...

  8. MySQL 基础--时间戳类型

    时间戳数据存储 .TimeStamp的取值范围为'1970-01-01 00:00:01' UTC 至'2038-01-19 03:14:07' UTC: .在存储时间戳数据时先将数据转换为UTC时区 ...

  9. Learning WCF:Life Cycle of Service instance

    示例代码下载地址:WCFDemo1Day 概述 客户端向WCF服务发出请求后,服务端会实例化一个Service对象(实现了契约接口的对象)用来处理请求,实例化Service对象以及维护其生命周期的方式 ...

  10. setlocale()函数详解——C语言

    setlocale函数 函数原型:char* setlocale (int category, const char* locale); setlocale位于头文件,setlocale() 函数既可 ...