博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
Tomcat Servlet Examples threats
阅读量:2435 次
发布时间:2019-05-10

本文共 965 字,大约阅读时间需要 3 分钟。

Tomcat application server by default contains "/examples" directory which has many example servlets and JSPs.
We strongly recommend to disable public access to this directory by following security reasons:
  • Bypassing HttpOnly Cookies protection
  • CSRF cookies manipulation
  • Session manipulation
HttpOnly flag must protect user's cookies from client-side attacks such as XSS. There are two example servlets in Tomcat which shows all cookies in plain/text HTTP response:
  • /examples/servlets/servlet/RequestHeaderExample
  • /examples/servlets/servlet/CookieExample
Second servlet also provides CSRF-based cookie manipulations: set/redefine by GET and POST requests both.

Session manipulation is more interesting. Looks at 
/examples/servlets/servlet/SessionExample
 servlet. It is simplest way to gain admin privileges in target webapps which hosted on same Tomcat with SessionExample servlet.


Session is global and this servlet provides you any manipulations with your session!

转载地址:http://okmmb.baihongyu.com/

你可能感兴趣的文章
与吴恩达并肩战斗,她是 AI 界的女超人!|人物志
查看>>
微信手机 WeOS 的可行性到底有多大?
查看>>
C++ 程序员到高级架构师,必须经历的三个阶段
查看>>
程序媛到最后,拼的到底是什么?
查看>>
一年参加一次就够,全新升级的 AI 开发者大会议程出炉!
查看>>
手机为基础的 IoT 布局已经失效,下一代操作系统是什么模样?
查看>>
移动周刊第 191 期:如何看待 Kotlin 成为 Android 官方支持开发语言?
查看>>
物联网浪潮之下,前端工程师如何迎刃而上?
查看>>
从端到云——工业物联网项目全栈快速开发
查看>>
超神!GitHub 标星 5.5w,如何用 Python 实现所有算法?
查看>>
盛食厉兵 中科天玑挖掘大数据价值助力行业数字化转型
查看>>
2017年,阿里巴巴开源的那些事
查看>>
推动边缘计算的七项核心技术
查看>>
边缘计算精华问答 | 边缘计算需要IaaS、PaaS、SaaS等服务能力吗?
查看>>
Spark精华问答 | Spark 会替代Hadoop 吗?
查看>>
一部刷爆朋友圈的5G短片,看完才知道5G多暖多重要!
查看>>
SDN精华问答 | SDN可以做什么?
查看>>
云评测 | 开发者最有用的开源云监控工具有哪些呢? 这7款神器总有一款适合你!...
查看>>
小团队的微服务之路
查看>>
K8S精华问答 | Kubernetes集群不能正常工作,难道是防火墙问题?
查看>>