Articles of tomcat7

Web服务器使用纯文本基本身份validation漏洞

在我们的服务器扫描期间,我们的tomcat应用程序中有'Web Server使用纯文本基本身份validation'漏洞。 我们已经尝试启用SSL(生成SSL证书,在server.xml中进行更改并重新启动tomcat),但这仍然不能解决我们的问题。 有没有解决scheme来解决这个漏洞? 提前致谢!

通过IP限制Tomcat Webapp外部访问

我成功地能够使用我的服务器的外部IP访问我的Web应用程序。 不过,我现在想限制通过IP访问服务器。 我在conf / server.xml中添加了以下内容: <Host name="localhost" appBase="webapps" unpackWARs="true" autoDeploy="true"> <!– SingleSignOn valve, share authentication between web applications Documentation at: /docs/config/valve.html –> <!– <Valve className="org.apache.catalina.authenticator.SingleSignOn" /> –> <!– Access log processes all example. Documentation at: /docs/config/valve.html Note: The pattern used is equivalent to using pattern="common" –> <Valve className="org.apache.catalina.valves.AccessLogValve" directory="logs" prefix="localhost_access_log." suffix=".txt" pattern="%h %l %u %t […]

由init.d启动tomcat的工作,但它不服务

来自仓库和Debian Wheezy的Tomcat 7。 如果我尝试通过服务启动Tomcat,它不起作用 service tomcat7 start [FAIL] no JDK found – please set JAVA_HOME … failed! 但variables在那里 /var/lib/tomcat7/conf# echo $JAVA_HOME /usr/lib/jvm/java-7-oracle 如果我尝试从init.d它的工作 /etc/init.d/tomcat7 start [ ok ] Starting Tomcat servlet engine: tomcat7. 查看/ etc / inittab # The default runlevel. id:2:initdefault: 默认似乎是2 所以,在/etc/rc2.d中查找 lrwxrwxrwx 1 root root 17 Nov 18 22:50 S01tomcat7 -> ../init.d/tomcat7 […]

Debian通过Tomcatpipe理器黑客攻击

安装Tomcat之后,甚至在更改默认的Tomcat Manager密码之前,攻击者使用Tomcat Manager来部署自己的软件。 可能有些DDOS工具和文件pipe理器。 我已经删除了可疑的java软件,更改了所有的用户密码。 根目录通过SSHlogin是不允许的。 我现在该如何采取行动来确保服务器的安全? 我需要检查什么? 如何追踪任何其他涉嫌活动?

没有logging信息,Apache Tomcat7无法启动

我使用Debian 7(Wheezy)和tomcat7的全新安装来运行服务器。 当我尝试从init.d启动tomcat服务或起诉服务命令时,我得到了以下错误: [FAIL] Starting Tomcat servlet engine: tomcat7 failed! 什么让我疯狂的是,日志(catalina.out)是完全空的,因此我不能真正解决这个问题。 有任何想法吗?

Tomcat拒绝端口443上的连接

我在CentOS 6.7上安装了一个Tomcat7安装程序,只允许连接443端口/etc/tomcat/server.xml文件是这样configuration的: <Connector port="443" protocol="org.apache.coyote.http11.Http11Protocol" maxThreads="150" SSLEnabled="true" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" SSLCertificateFile="./GoDaddy/Tomcat/combined.crt" SSLCertificateKeyFile="./GoDaddy/Tomcat/privateKey.key" SSLVerifyClient="optional" SSLProtocol="TLS" /> 而且,/ /usr/share/tomcat/conf/server.xml也是这样configuration的: <Connector port="443" protocol="org.apache.coyote.http11.Http11Protocol" maxThreads="150" SSLEnabled="true" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" SSLCertificateFile="./GoDaddy/Tomcat/combined.crt" SSLCertificateKeyFile="./GoDaddy/Tomcat/privateKey.key" SSLVerifyClient="optional" SSLProtocol="TLS" /> IPtablesconfiguration如下: -A INPUT -p tcp -m tcp –dport 443 -j ACCEPT -A INPUT -p tcp -m tcp –dport 80 -j DROP Tomcat正在运行: sudo […]

在Debian 8上,使用tomcat 7,cpu 100%

我在Debian 8上遇到了tomcat 7的默认configuration问题。 问题:由于java进程,我得到了服务器的CPU,跳到100%,并停留数小时,使服务器变慢。 如果我重新启动tomcat服务器的CPU再次去1%。 几个小时之后,问题再次出现。 Java应用程序状态:没有定制的Java应用程序安装在tomcat上,所以这可能是一个tomcat问题。 日志:看着catalina.out我发现这个错误信息corppondence到CPU音高开始 2017年1月19日上午1时03分23秒org.apache.coyote.http11.AbstractHttp11处理器进程信息:parsingHTTP请求标头时出错 如何复制:服务器重新启动后,我试图访问tomcat服务器主页使用HTTPS通过访问此url通过Web浏览器 https://domain.com:8080 瞧,CPU开始疯了,我得到了以前的日志。 这意味着什么:这意味着每个有特殊要求的人都可以DDOS我的服务器 问题:有没有办法可以解决这个问题,而不会改变我的Linux发行版或由apt使用的打包版本的tomcat? 我正在使用Google Compute Engine的新版debian 8默认图片。 tomcat 7.0.56 Java 1.7.0_111

在不同的用户(Centos 7)下运行Tomcat的正确方法是什么?

我在我的Centos 7机器上运行Tomcat 7,使用systemd ,在与默认tomcat不同的用户webapp下运行。 我想这应该很容易做到这一点,但我有问题。 从我看到的有三个地方可以指定用户和组: /etc/tomcat/tomcat.conf /etc/sysconfig/tomcat /lib/systemd/system/tomcat.service 最新的一个, tomcat.service的确有默认设置 User=tomcat Group=tomcat 我可以改变。 问题是每次更新都会覆盖tomcat.service文件。 这在tomcat.conf中不会发生(这里tomcat.conf.rpmnew创build一个tomcat.conf.rpmnew )。 但是,我不明白我可以覆盖用户那里。 这种行为对我来说似乎很陌生。 这是否意味着我不应该编辑tomcat.service ? 推荐使用哪种方式来定制tomcat.service ?

向公众开放tomcat服务器

我有一个可以从公共互联网上ping的服务器。 我刚在这台服务器的8080端口上安装了tomcat。 从服务器本身,我可以看到访问http://localhost:8080主页,但是,如果我尝试使用http://myservername:8080或http://myserverip:8080 ,则无法正常工作。 我还需要做些什么才能从公共互联网访问?

在Tomcat中X转发为NULL

我们在负载均衡器中注入x-forwarded-for头,该请求将请求发送到apache web服务器,该请求将inthe proxys(mod_proxy_balancer)请求发送到后端tomcat服务器。 我们在apache的“x-forwarded-for”标题中看到了客户端IP,但是我们在Tomcat访问日志中获得了“ – ”。 我们在Tomcat的internalProxies列表中添加了loadbalancer IP。 从https://tomcat.apache.org/tomcat-7.0-doc/api/org/apache/catalina/valves/RemoteIpValve.html它看起来像安全连接(请求来自内部代理)的x转发为变成NULL和客户端IP分配给远程地址。 那是对的吗? 在使用内部代理服务器设置时,有没有办法在tomcat中将客户端IP保留在x-forwarded-for标头中? 谢谢