找回密码
 开放注册

QQ登录

只需一步,快速开始

微信登录

微信扫码,快速开始

搜索
查看: 659|回复: 3

Tomcat降权

[复制链接]

127

主题

-40

回帖

562

牛毛

一级牛人

积分
562
 楼主| 发表于 2012-10-6 10:18:53 | 显示全部楼层 |阅读模式 来自 广东省东莞市
Tomcat是一个世界上广泛使用的支持jsp和servlets的Web服务器。它在java运行时上能够很好地运行并支持Web应用部署。会因为设置不当,造成灾难性的后果。在Tomcat默认安装,Tomcat作为一个系统服务运行,如果没有将其作为系统服务运行,缺省地几乎所有Web服务器管理员都是将其以Administrator权限运行这两种方式都允许Java运行时访问Windows系统下任意文件夹中的任何文件。缺省情况下,Java运行时根据运行它的用户授予安全权限。当 Tomcat以系统管理员身份或作为系统服务运行时,Java运行时取得了系统用户或系统管理员所具有的全部权限。这样一来,Java运行时就取得了所有文件夹中所有文件的全部权限。并且Servlets(JSP在运行过程中要转换成Servlets)取得了同样的权限。所以Java代码可以调用Java SDK中的文件API列出文件夹中的全部文件,删除任何文件,最大的危险在于以系统权限运行一个程序。当任一Servlets含有如下代码: b4ae04fd6dYsJkr5 Runtime rt = Runtime.getRuntime();

  rt.exec(”c:\SomeDirectory\SomeUnsafePRogram.exe”),其服务是以system权限启动。根据权限最小安全原则,降低了脚本所获取的操作本地系统权限。此操作如下:
  
新建一个帐户  
 1. 用”ITOMCAT_计算机名”建立一个普通用户
  2. 为其设置一个密码
  3. 保证”密码永不过期”(PassWord Never Expires)被选中
  修改Tomcat安装文件夹的访问权限  
 
1. 选定环境参数CATALINA_HOME或TOMCAT_HOME指向的Tomcat安装文件夹。
  2. 为”ITOMCAT_计算机名”用户赋予读、写、执行的访问权限。
  3. 为”ITOMCAT_计算机名”用户赋予对WebApps文件夹的只读访问权限。
  4. 如果某些Web应用程序需要写访问权限,单独为其授予对那个文件夹的写访问权限。
  
Tomcat作为系统服务  
 
1. 到”控制面板”,选择”管理工具”,然后选择”服务”。
  2. 找到Tomcat:比如Apache Tomcat.exe等等,打开其”属性”。
  3. 选择其”登录”(Log)标签。
  4. 选择”以…登录”(Log ON Using)选项。
  5. 键入新建的”ITOMCAT_计算机名”用户作为用户名。
  6. 输入密码。
  7. 重启机器。
  
在DOS窗口下运行Tomcat步骤  
 1. 在”开始”按钮的”运行”框中键入CMD以打开一个DOS窗口。
  2. 键入”RunAs /user:ITOMCAT_计算机名 CMD.exe”命令。
  3. 在询问”ITOMCAT_计算机名”用户的密码时输入设置的密码。
  4. 这将打开一个新的DOS窗口。
  5. 在新开的DOS窗口中,转换到Tomcat的bin文件夹内。
  6. 键入”catalina run”命令。
  7. 关闭第一个DOS窗口。

32

主题

186

回帖

481

牛毛

一级牛人

积分
481
发表于 2012-10-6 15:09:43 | 显示全部楼层 来自 浙江省杭州市
之前还没听说过,

4

主题

184

回帖

59

牛毛

初生牛犊

积分
59
发表于 2012-10-8 09:31:57 | 显示全部楼层 来自 浙江省杭州市
最大的危险在于以系统权限运行一个程序
已绑定手机

192

主题

7146

回帖

1401

牛毛

VIP推广永久卡

http://www.gxcpcb.com 硅芯创科技

积分
1422
QQ
发表于 2012-10-8 13:53:15 | 显示全部楼层 来自 广东省深圳市罗湖区
单独为其授予对那个文件夹的写访问权限
您需要登录后才可以回帖 登录 | 开放注册

本版积分规则

帮助|Archiver|小黑屋|通信管理局专项备案号:[2008]238号|NB5社区 ( 皖ICP备08004151号;皖公网安备34010402700514号 )

GMT+8, 2025-4-25 12:52 , Processed in 0.230774 second(s), 48 queries .

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表