前提・実現したいこと
CVE-2020-1938(Ghost Cat)の回避策を実施して、監査を合格させたい。
発生している問題・エラーメッセージ
Tomcatの「server.xml」内へ「requiredSecret属性」の追記、Apacheの「proxy_ajp.conf」内へ「ProxyPassReverse ~ secret=***」を追記したが、監査が通らなかった。
該当のソースコード
※設定の編集は同サーバ内のTomcatとApacheにて実施しております。
■Tomcat側
編集ファイル:/opt/tomcat/conf内の「server.xml」
編集内容 :下記設定内容の内、太字部分を追記
<Connector port="8009" protocol="AJP/1.3" redirectPort="8443" secret="(英数字10文字の組み合わせ)"
■Apacht側
編集ファイル:/etc/httpd/conf.d内の「proxy_ajp.conf」
編集内容 :下記内容を設定ファイル内の最終行へ追記
ProxyPassReverse / ajp://localhost:8009/ secret="(英数字10文字の組み合わせ)"
試したこと
上記設定を記入後、Tomcat、Apachのサービス再起動を実施。
Tomcat、Apacheのどちらも正常に起動・動作が可能であることを確認後、サーバ監査実施。
補足情報(FW/ツールのバージョンなど)
【動作環境】
Red Hat 5.6
Tomcat 6.0.35
Apache 2.2.3
回答1件
あなたの回答
tips
プレビュー
バッドをするには、ログインかつ
こちらの条件を満たす必要があります。
2020/09/10 07:29
2020/09/10 11:01
2020/09/17 01:20