AJP(Apache JServ Protocol)를 사용하는 경우 Apache Tomcat으로 들어오는 연결을 신뢰할 때 주의해야 합니다. Tomcat은 AJP 연결을 유사한 HTTP 연결보다 신뢰도가 더 높은 것으로 간주합니다. 공격자가 이러한 연결을 사용할 수 있는 경우 놀라운 방식으로 악용될 수 있습니다. Apache Tomcat 9.0.0.M1~9.0.0.30, 8.5.0~8.5.50 및 7.0.0~7.0.99에서 Tomcat은 구성된 모든 IP 주소에서 수신 대기하는 AJP 커넥터가 기본적으로 활성화된 상태로 제공됩니다. 그것
AJP(Apache JServ Protocol)를 사용하는 경우 Apache Tomcat으로 들어오는 연결을 신뢰할 때 주의해야 합니다. Tomcat은 AJP 연결을 유사한 HTTP 연결보다 신뢰도가 더 높은 것으로 간주합니다. 공격자가 이러한 연결을 사용할 수 있는 경우 놀라운 방식으로 악용될 수 있습니다. Apache Tomcat 9.0.0.M19.0.0.30, 8.5.08.5.50 및 7.0.0~7.0.99에서 Tomcat은 구성된 모든 IP 주소에서 수신 대기하는 AJP 커넥터가 기본적으로 활성화된 상태로 제공됩니다. 필요하지 않은 경우 이 커넥터가 비활성화되는 것이 예상되었습니다(보안 가이드에서 권장됨). 이 취약점 보고서는 다음을 허용하는 메커니즘을 식별했습니다. - 웹 애플리케이션의 어느 곳에서나 임의 파일 반환 - 웹 애플리케이션의 모든 파일을 JSP로 처리 또한 웹 애플리케이션이 파일 업로드를 허용하고 해당 파일을 웹 애플리케이션 내에 저장한 경우(또는 공격자가 다른 수단으로 웹 애플리케이션의 콘텐츠를 제어할 수 있었던 경우) 파일을 JSP로 처리하는 기능과 함께 원격 코드 실행이 가능해졌습니다. 신뢰할 수 없는 사용자가 AJP 포트에 액세스할 수 있는 경우에만 완화가 필요하다는 점에 유의하는 것이 중요합니다. 심층 방어 접근 방식을 취하고 임의 파일 반환 및 JSP 실행을 허용하는 벡터를 차단하려는 사용자는 Apache Tomcat 9.0.31, 8.5.51 또는 7.0.100 이상으로 업그레이드할 수 있습니다. 기본 구성을 강화하기 위해 9.0.31에서는 기본 AJP 커넥터 구성에 여러 가지 변경 사항이 적용되었습니다. 9.0.31, 8.5.51 또는 7.0.100 이상으로 업그레이드하는 사용자는 구성을 약간 변경해야 할 가능성이 높습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 98.00 |
| 악용 신호(KEV 등재) | ×1.50 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준
필수 조치
Apply updates per vendor instructions.
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| OSV3rd | 3.1 | 9.8 | CRITICAL | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:H | 2026. 04. 21. |
| NVDNIST | 3.1 | 9.8 | CRITICAL |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 2026. 04. 20. |
| NVDNIST | 2.0 | 7.5 | HIGH | AV:N/AC:L/Au:N/C:P/I:P/A:P | 2026. 04. 20. |