APP下载

Tomcat Server存在Ghostcat漏洞,有中国骇客在台湾校园网站上传BiFrost后门程式

消息来源:baojiabao.com 作者: 发布时间:2026-08-17

报价宝综合消息Tomcat Server存在Ghostcat漏洞,有中国骇客在台湾校园网站上传BiFrost后门程式

近期Tomcat Server被揭露的Ghostcat漏洞,已有疑似被利用的攻击情事发生,由于Tomcat是Java开发者常用的应用服务器之一,且这个漏洞在国内比较少被关注,还未更新修补的用户可要特别注意。在Apache Tomcat官方网站上,已于2月11日与14日发布不同版本的更新修补,用户应尽速更新修补,用户可升级至9.0.31、8.5.51与7.0.100版本。

近日台湾资安业者TeamT5指出,他们发现台湾学术网络上的一个图书馆网站,遭到中国骇客组织HUAPI(又名为PLEAD)上传了BiFrost后门程式,并将该网站变成恶意程式下载站。

根据TeamT5的说明,他们是在3月接获情资,并于该图书馆网站上发现存有恶意程式,在之后的分析调查结果中,他们发现,该网站系统使用Tomcat 7.0.73作为网页服务器,同时也有开启8009通讯埠,具有Ghostcat(CVE-2020-1938)漏洞。经他们判断,在此案例,骇客应是透过Ghostcat漏洞上传BiFrost恶意程式。

今年3月,台湾某学术网络的图书馆网站上发现存有恶意程式,Team5研究人员指出,在他们展开调查后,发现该网站系统Tomcat 7.0.73作为网页服务器且开启8009通讯埠,他们并于4月中旬公布相关分析。

对于该后门程式,在TeamT5的进一步分析中,指出其程式档名虽是md.png,但真实的档案格式为UNIX系统的ELF执行档,利用PNG副档名伪装在Tomcat网站服务器上。同时,他们也透过逆向分析,指出该后门程式的能力,包括上传、下载、列举、删除与搬移档案,可执行或结束程序、以及开启或关闭远端命令列界面程式(Remote Shell)。

另外,他们还指出这个恶意后门程式与中继站的连线内容,会使修改过的RC4算法进行加密,而这样的专属特征,也让他们可辨认出此恶意程式,是由中国骇客组织HUAPI所为。根据他们在近年的分析统计,遭HUAPI攻击的受害国家包含台湾、美国、日本及韩国,有超过5成的受害单位是-机关,而针对台湾-机关进行入侵攻击的为多。

在TeamT5的对于该恶意程式的分析结果中,他们发现伪装为PNG的ELF执行档。(图片来源:TeamT5)

特别要注意的是,这样的事件暴露出Ghostcat漏洞的风险。TeamT5资深经理侯翔龄表示,这段期间,他们已在国内多个企业与机关中,发现数十台Tomcat Server都存在Ghostcat未修补状况,希望企业与组织注意到GhostCat漏洞的严重性。

关于这个名为Ghostcat的CVE-2020-1938漏洞,它在CVSS v3.1的分数是9.8,属于重大风险漏洞,并影响Tomcat 9/8/7/6各版本。

该漏洞存在于Apache JServ Protocol(AJP)中,发现该漏洞的是中国资安业者长亭科技,他们在2月20日揭露其风险。在受影响的版本中,如果用户有开启AJP Connector,成功利用漏洞的攻击者,将可读取Tomcat所有webapp目录下的任意文件,例如像是webapp的设定档或原始程式码。更要注意的是,若是网站应用提供了文件上传的功能,攻击者将可进一步上传含有恶意JSP脚本的档案,进而实现远端指令执行(RCE)漏洞。

目前,Apache Tomcat官方网站上,在其安全更新的页面上,针对版本9.x、8.x与7.x版,他们已经发布修补的新版本。

2020-04-19 12:48:00

相关文章