TomCat安全
参考http://drops.wooyun.org/%E8%BF%90%E7%BB%B4%E5%AE%89%E5%85%A8/8519
一.登陆后台
tomcat的默认后台地址为http://域名:端口/manager/html,进入之后弹出登陆登陆对话框
tomcat的一些若口令:
tomcat tomcat
admin
admin admin
admin 123456
admin 空

用户名密码.xml文件在/conf/tomcat-user.xml里

二.安装war文件

安装成功

可以访问

1.修改tomcat-users.xm或删除tomcat后台(\webapps全部删除)
2.禁止列目录:
在IIS中如果设置不当,就会列出web当前目录中的所有文件。
在to
mcat的设置中可以禁止列目录.在/conf/web.xml下
在划蓝线的地方
三.服务降权
默认安装时Tomcat是以系统服务权限运行的,因此在缺省情况下几乎所有的web服务器的管理员都具有
Administrator权限,存在极大的安全隐患。
创建一个普通用户,为其设置密码,将密码策略设置为“密码永不过期”
,比如我们创建的用户为tomcat,然后修改tomcat安装文件夹的访问
权限,为tomcat赋予tomcat文件的读写执行的访问权限,赋予tomcat对WebApps。
,最后在开始运行下找到service.msc找到Apache Tomcat服务

输入tomcat用户密码,重启服务生效。
文件夹的访问权限,如果有些Web应用程序需要写访问权限,单独为其父与那个文件夹的写访问权限

浙公网安备 33010602011771号