漏洞概述 2020年2月20日,国家信息安全漏洞共享平台(CNVD)发布关于Apache Tomcat的安全公告,Apache Tomcat文件包含漏洞(CNVD-2020-10487,对应CVE-2020-1938). Tomcat AJP协议由于存在实现缺陷导致相关参数可控,攻击者利用该漏洞可通过构造特定参数,读取服务器webapp下的任意文件.若服务器端同时存在文件上传功能,攻击者可进一步实现远程代码的执行. 由于Tomcat在处理AJP请求时,未对请求做任何验证,通过设置AJP连接器封装